MCPHub 是一个统一中枢,用于集中管理并动态编排多个 MCP 服务器/API,将其路由到独立的端点,并支持灵活的路由策略。在 1.0.31 版本之前,当使用 (或 )的 Bearer 密钥访问组路由时, 函数只要密钥的 列表中包含该组内的任意一个服务器,就会授予对整个组的访问权限——而不是要求密钥作用域内的所有服务器都匹配,并且关键的是,一旦在组级别连接被授权,便不再重新检查 。因此,一个明确限定于某个特定服务器的密钥,也会意外地获得对该组内其他所有服务器(包括该密钥从未被授权访问的服务器)的完整访问权限。该问
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| samanhappy | mcphub | < 1.0.31 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-79748 | 9.9 CRITICAL | MCPHub 认证非管理员用户远程代码执行 |
| CVE-2026-79744 | 8.8 HIGH | MCPHub 系统配置接口越权修改漏洞 |
| CVE-2026-79750 | 7.7 HIGH | MCPHub 认证水平越权导致文件读取与SSRF |
| CVE-2026-79749 | 7.6 HIGH | MCPHub IPv6地址绕过SSRF防护 |
| CVE-2026-79745 | 7.1 HIGH | MCPHub 内置提示词与资源未授权篡改漏洞 |
| CVE-2026-79747 | 7.1 HIGH | MCPHub 非管理员用户SSRF漏洞 |
| CVE-2026-79743 | 6.9 MEDIUM | MCPHub 恶意清单名路径遍历漏洞 |
暂无评论