Dampak
CVE-2026-61459 adalah argument injection berperingkat Critical pada paket Node.js npm mcp-server-kubernetes sebelum 3.9.0. Input yang dipengaruhi penyerang pada alat MCP dapat mengalihkan kubectl dan mengekspos bearer token operator; dampak aktual bergantung pada credentials, egress, dan RBAC. [S1][S2][S7]
Akar masalah
Alat MCP terstruktur menambahkan resourceType dan name langsung ke vektor argumen kubectl; guard yang ada tidak memeriksa nilai posisional tersebut. Perbaikan upstream memvalidasi seluruh argv dan menangani CWE-88. [S2][S3]
Cara FixVibe mencakupnya
Covered by FixVibe: FixVibe menemukan bukti dependensi npm {package} {version} di {file}. Catatan CVE Program menetapkan versi sebelum 3.9.0 sebagai terdampak. Bukti repositori ini tidak membuktikan adanya server MCP yang diterapkan atau dapat dijangkau, pemanggilan alat, argumen yang dikendalikan penyerang, eksekusi kubectl atau Helm, isi kubeconfig atau kredensial, egress jaringan, kebocoran token, dampak RBAC, maupun kemungkinan eksploitasi. Versi terdampak yang resolved atau pinned secara tepat memiliki high confidence; declared range yang kompatibel memiliki medium confidence. Scanner severity adalah High dan evidence posture adalah Version-based advisory; research rating tetap Critical. CVE-2026-61459 / GHSA-WMG3-H8MF-WGVR. CVE Program menetapkan pkg:npm/mcp-server-kubernetes. GitHub Reviewed, OSV, dan PyPA keliru memetakannya ke paket PyPI terpisah; FixVibe menolak kecocokan Python tersebut. [S1][S5][S6][S8][S9][S10][S11]
Remediasi
Tingkatkan {package} ke rilis stabil npm saat ini (4.1.6 ketika pemeriksaan ini dirilis), yang lebih baru daripada batas perbaikan {fixed}; buat ulang lockfile npm, pnpm, atau Yarn yang aktif, bangun ulang setiap artefak Node.js yang memasangnya, lalu jalankan kembali pemindaian repositori GitHub FixVibe. Hapus ALLOW_KUBECTL_UNSAFE_FLAGS jika dikonfigurasi. Rotasi kredensial Kubernetes hanya jika bukti terpisah menunjukkan paparan; jangan menjalankan server terdampak atau memanggil alat untuk pembuktian. [S1][S3][S4][S6][S11]
