FixVibe

critical

حقن الوسائط في حزمة npm ‏mcp-server-kubernetes قد يكشف بيانات اعتماد المجموعة

CVE-2026-61459 ثغرة Critical لحقن الوسائط في حزمة Node.js على npm ‏mcp-server-kubernetes قبل 3.9.0. يغطيها FixVibe بتنبيه مستودع عالي الشدة ومستند إلى الإصدار، ويستبعد عمدًا توزيعة PyPI غير المرتبطة التي تحمل الاسم نفسه.

CVE-2026-61459GHSA-WMG3-H8MF-WGVRCWE-88

التأثير

صُنّف CVE-2026-61459 بدرجة Critical. في حزمة Node.js على npm ‏mcp-server-kubernetes قبل 3.9.0، قد تعيد وسائط متأثرة بمهاجم توجيه kubectl وتكشف bearer token؛ ويتوقف الأثر على الأداة المستدعاة والخروج الشبكي وصلاحيات RBAC، ولا يثبت دليل الإصدار اختراق المجموعة [S1][S2][S7].

السبب الجذري

وضعت أدوات MCP المنظمة قيمًا غير موثوقة في متجه وسائط kubectl النهائي، بينما عالج الإصلاح التحقق النهائي لمسارات kubectl وHelm وفق CWE-88 [S2][S3].

التغطية بواسطة FixVibe

تفحص عمليات FixVibe لمستودعات GitHub ملفات JavaScript manifest وlockfile بحثًا عن pkg:npm/mcp-server-kubernetes في النطاق <3.9.0؛ الإصدار الدقيق ثقة عالية والنطاق المتوافق ثقة متوسطة [S1][S5][S6]. يرفض FixVibe ربط توزيعة PyPI المنفصلة ذات الاسم نفسه، رغم خرائط GitHub وOSV وPyPA الحالية [S8][S9][S10][S11]. لا يشغّل FixVibe خادم MCP أو أدوات، ولا يحقن وسائط، ولا ينفذ kubectl أو Helm، ولا يقرأ kubeconfig أو بيانات اعتماد، ولا يختبر الخروج الشبكي أو تسرب الرمز أو أثر RBAC أو الاستغلال.

المعالجة

رقِّ حزمة npm ‏mcp-server-kubernetes إلى 3.9.0 أو أحدث وحدّث lockfile [S1][S3][S4][S6]. أبقِ ALLOW_KUBECTL_UNSAFE_FLAGS معطّلًا وراجع RBAC والخروج الشبكي. لا تثبّت حزمة PyPI غير المرتبطة كإصلاح، ولا تعِد إنتاج الاستغلال [S11].

حقن الوسائط في حزمة npm ‏mcp-server-kubernetes قد يكشف بيانات اعتماد المجموعة