التأثير
صُنّف CVE-2026-61459 بدرجة Critical. في حزمة Node.js على npm mcp-server-kubernetes قبل 3.9.0، قد تعيد وسائط متأثرة بمهاجم توجيه kubectl وتكشف bearer token؛ ويتوقف الأثر على الأداة المستدعاة والخروج الشبكي وصلاحيات RBAC، ولا يثبت دليل الإصدار اختراق المجموعة [S1][S2][S7].
السبب الجذري
وضعت أدوات MCP المنظمة قيمًا غير موثوقة في متجه وسائط kubectl النهائي، بينما عالج الإصلاح التحقق النهائي لمسارات kubectl وHelm وفق CWE-88 [S2][S3].
التغطية بواسطة FixVibe
تفحص عمليات FixVibe لمستودعات GitHub ملفات JavaScript manifest وlockfile بحثًا عن pkg:npm/mcp-server-kubernetes في النطاق <3.9.0؛ الإصدار الدقيق ثقة عالية والنطاق المتوافق ثقة متوسطة [S1][S5][S6]. يرفض FixVibe ربط توزيعة PyPI المنفصلة ذات الاسم نفسه، رغم خرائط GitHub وOSV وPyPA الحالية [S8][S9][S10][S11]. لا يشغّل FixVibe خادم MCP أو أدوات، ولا يحقن وسائط، ولا ينفذ kubectl أو Helm، ولا يقرأ kubeconfig أو بيانات اعتماد، ولا يختبر الخروج الشبكي أو تسرب الرمز أو أثر RBAC أو الاستغلال.
المعالجة
رقِّ حزمة npm mcp-server-kubernetes إلى 3.9.0 أو أحدث وحدّث lockfile [S1][S3][S4][S6]. أبقِ ALLOW_KUBECTL_UNSAFE_FLAGS معطّلًا وراجع RBAC والخروج الشبكي. لا تثبّت حزمة PyPI غير المرتبطة كإصلاح، ولا تعِد إنتاج الاستغلال [S11].
