FixVibe

critical

Argumentinjektion im npm-Paket mcp-server-kubernetes kann Cluster-Anmeldedaten offenlegen

CVE-2026-61459 ist eine Critical-ArgumentinjektionslĂŒcke im Node.js/npm-Paket mcp-server-kubernetes vor 3.9.0. FixVibe deckt sie mit einem High eingestuften, versionsbasierten Repository-Advisory ab und schließt die unabhĂ€ngige gleichnamige PyPI-Distribution bewusst aus.

CVE-2026-61459GHSA-WMG3-H8MF-WGVRCWE-88

Auswirkungen

CVE-2026-61459 ist als Critical bewertet. Im Node.js/npm-Paket mcp-server-kubernetes vor 3.9.0 können angreiferbeeinflusste Argumente kubectl umleiten und den bearer token offenlegen; die Wirkung hĂ€ngt vom aufgerufenen Werkzeug, Netzwerk-egress und RBAC-Rechten ab, und Versionsnachweise beweisen keine ClusterĂŒbernahme [S1][S2][S7].

Ursache

Strukturierte MCP-Werkzeuge setzten nicht vertrauenswĂŒrdige Werte in den endgĂŒltigen kubectl-Argumentvektor; die Korrektur validiert die fertigen Argumente in kubectl- und Helm-Pfaden fĂŒr CWE-88 [S2][S3].

Abdeckung durch FixVibe

FixVibe prĂŒft JavaScript-Manifeste und Lockdateien in GitHub-Repositorys auf pkg:npm/mcp-server-kubernetes im Bereich <3.9.0; eine exakte Version liefert hohe, ein kompatibler Bereich mittlere Sicherheit [S1][S5][S6]. FixVibe verwirft das separate gleichnamige PyPI-Paket trotz aktueller Zuordnungen bei GitHub, OSV und PyPA [S8][S9][S10][S11]. FixVibe startet keinen MCP-Server oder Werkzeuge, injiziert keine Argumente, fĂŒhrt weder kubectl noch Helm aus, liest keine kubeconfig oder Anmeldedaten und testet weder egress, token leakage, RBAC impact noch exploitation.

Behebung

Aktualisieren Sie das npm-Paket mcp-server-kubernetes auf 3.9.0 oder neuer und erneuern Sie die Lockdatei [S1][S3][S4][S6]. Lassen Sie ALLOW_KUBECTL_UNSAFE_FLAGS deaktiviert und prĂŒfen Sie RBAC sowie Netzwerk-egress. Installieren Sie nicht das unabhĂ€ngige PyPI-Paket als Korrektur und reproduzieren Sie keine exploitation [S11].