mcp-router CLI до 0.6.3: агрегатор на всех интерфейсах, CVE-2026-81094

CLI mcp-router до 0.6.3 слушает все интерфейсы, токен только по флагу. CVE-2026-81094, CVSS 9.1 и 9.3. В 0.6.3 дефолт loopback.

CLI mcp-router до 0.6.3 слушает все интерфейсы, токен только по флагу. CVE-2026-81094, CVSS 9.1 и 9.3. В 0.6.3 дефолт loopback.

Тем, кто держит MCP-шлюз в on-prem рядом с Utracker, 27 августа 2026 вышла CVE-2026-81094. Запись обновили 29 августа. CLI mcp-router младше 0.6.3 поднимает агрегатор на всех интерфейсах. Входящий токен только если оператор сам включил флаг. Кто достучался до порта, видел фронт MCP-серверов за шлюзом. Оценки 9.1 по CVSS 3.1 и 9.3 по CVSS 4.0.

Что закрыли в CVE-2026-81094

Первоисточник: запись CVE-2026-81094 на cve.org. В ссылках записи vendor-advisory GHSA-rx55-5c7h-r56r. Команда serve по умолчанию слушала всю сеть на фиксированном порту. Аутентификация была опцией, не условием старта.

В 0.6.3 дефолт loopback. Если хост не loopback, без токена процесс не стартует. Более ранние релизы этих проверок не несут. Чужой CVE мы не закрываем и CLI за вендора не патчим.

Кому сверять шлюз MCP в on-prem

Backend, ИБ, владелец контура, у кого агрегатор MCP торчит шире localhost. Ставка: localhost по умолчанию. Токен к бэкенду и тот, кто открывает MCP-сессию, это разные вещи. Шлюз не должен отвечать в сеть без входящей учётки.

Сверить версию CLI. Если младше 0.6.3 и serve уже на интерфейсе шире loopback, сначала обновление и проверка, кто видит порт.

Шлюз в контуре и входящая учётка

Класс боли: агрегатор MCP слушает сеть, а вход в сессию не спросили. В Utracker облачный коннектор ждёт HTTPS и PAT того же инстанса. Create после confirm, Save жмёт человек.

Версию mcp-router сверяют отдельно от нашего цикла. Соседний разбор: argocd-mcp 0.8.0 и GHSA-rp45. Как вешают коннектор: HTTPS, PAT и короткий список tools. Сайт продукта: utracker.undsgn.online.