FixVibe

critical

La dependencia mcp-server-kubernetes coincide con el intervalo afectado de CVE-2026-61459

CVE-2026-61459 es una inyección de argumentos Critical en el paquete npm para Node.js mcp-server-kubernetes anterior a 3.9.0. Una entrada influida por un atacante en herramientas MCP puede redirigir kubectl y exponer el bearer token del operador; el impacto real depende de las credenciales, el egress y RBAC. El CVE Program identifica pkg:npm/mcp-server-kubernetes. GitHub Reviewed, OSV y PyPA lo asignan por error a un paquete PyPI distinto; FixVibe rechaza esa coincidencia de Python.

CVE-2026-61459GHSA-WMG3-H8MF-WGVRCWE-88

Impacto

CVE-2026-61459 es una inyección de argumentos Critical en el paquete npm para Node.js mcp-server-kubernetes anterior a 3.9.0. Una entrada influida por un atacante en herramientas MCP puede redirigir kubectl y exponer el bearer token del operador; el impacto real depende de las credenciales, el egress y RBAC. [S1][S2][S7]

Causa raíz

Las herramientas MCP estructuradas añadían resourceType y name directamente al vector de argumentos de kubectl; la protección existente no revisaba esos valores posicionales. La corrección upstream valida el argv completo y resuelve CWE-88. [S2][S3]

Cómo lo cubre FixVibe

Covered by FixVibe: FixVibe encontró en {file} evidencia de la dependencia npm {package} {version}. El registro del CVE Program identifica como afectadas las versiones anteriores a 3.9.0. Esta evidencia del repositorio no demuestra que exista un servidor MCP desplegado o accesible, que se invoquen herramientas, que haya argumentos controlados por un atacante, que se ejecuten kubectl o Helm, ni el contenido de kubeconfig o credenciales, la salida de red, la filtración de tokens, el impacto en RBAC o la explotabilidad. Una versión afectada exacta, resolved o pinned, ofrece high confidence; un declared range compatible ofrece medium confidence. La scanner severity es High y la evidence posture es Version-based advisory; el research rating permanece Critical. CVE-2026-61459 / GHSA-WMG3-H8MF-WGVR. El CVE Program identifica pkg:npm/mcp-server-kubernetes. GitHub Reviewed, OSV y PyPA lo asignan por error a un paquete PyPI distinto; FixVibe rechaza esa coincidencia de Python. [S1][S5][S6][S8][S9][S10][S11]

Remediación

Actualiza {package} a la versión estable actual de npm (4.1.6 cuando se publicó esta comprobación), posterior al límite corregido {fixed}; regenera el lockfile activo de npm, pnpm o Yarn, recompila todos los artefactos de Node.js que lo instalen y vuelve a ejecutar el análisis de repositorio de GitHub de FixVibe. Elimina ALLOW_KUBECTL_UNSAFE_FLAGS si está configurado. Rota credenciales de Kubernetes solo si otras pruebas indican exposición; no ejecutes un servidor afectado ni invoques herramientas para demostrarla. [S1][S3][S4][S6][S11]