FixVibe

critical

mcp-server-kubernetes 종속성이 CVE-2026-61459의 영향받는 버전 범위와 일치합니다

CVE-2026-61459는 3.9.0 이전 mcp-server-kubernetes Node.js npm 패키지의 Critical argument injection 취약점입니다. MCP 도구에 대한 공격자 영향 입력이 kubectl을 리디렉션하여 운영자의 bearer token을 노출할 수 있으며, 실제 영향은 credentials, egress 및 RBAC에 따라 달라집니다. CVE Program은 pkg:npm/mcp-server-kubernetes를 지정합니다. GitHub Reviewed, OSV 및 PyPA는 이를 별도의 PyPI 패키지에 잘못 연결했으며 FixVibe는 해당 Python 매핑을 거부합니다.

CVE-2026-61459GHSA-WMG3-H8MF-WGVRCWE-88

영향

CVE-2026-61459는 3.9.0 이전 mcp-server-kubernetes Node.js npm 패키지의 Critical argument injection 취약점입니다. MCP 도구에 대한 공격자 영향 입력이 kubectl을 리디렉션하여 운영자의 bearer token을 노출할 수 있으며, 실제 영향은 credentials, egress 및 RBAC에 따라 달라집니다. [S1][S2][S7]

근본 원인

구조화된 MCP 도구가 resourceType과 name을 kubectl argument 벡터에 직접 추가했으며 기존 guard는 이러한 위치 값을 검사하지 않았습니다. Upstream 수정은 전체 argv를 검증하여 CWE-88을 해결합니다. [S2][S3]

FixVibe의 검사 방식

Covered by FixVibe: FixVibe가 {file}에서 {package} {version} npm 종속성 증거를 찾았습니다. CVE Program 레코드는 3.9.0 이전 버전을 영향받는 버전으로 식별합니다. 이 저장소 증거만으로는 배포되었거나 접근 가능한 MCP server, 도구 호출, 공격자가 제어하는 인수, kubectl 또는 Helm 실행, kubeconfig 또는 자격 증명 내용, 네트워크 egress, token 유출, RBAC 영향 또는 악용 가능성을 입증할 수 없습니다. 정확히 resolved 또는 pinned된 영향받는 버전은 high confidence이고, 호환되는 declared range는 medium confidence입니다. Scanner severity는 High, evidence posture는 Version-based advisory이며 research rating은 Critical로 유지됩니다. CVE-2026-61459 / GHSA-WMG3-H8MF-WGVR. CVE Program은 pkg:npm/mcp-server-kubernetes를 지정합니다. GitHub Reviewed, OSV 및 PyPA는 이를 별도의 PyPI 패키지에 잘못 연결했으며 FixVibe는 해당 Python 매핑을 거부합니다. [S1][S5][S6][S8][S9][S10][S11]

해결 방법

{package}을 현재 안정 npm 릴리스(이 검사가 출시될 당시 4.1.6)로 업그레이드하십시오. 이는 수정 경계 {fixed}보다 새 버전입니다. 활성 npm, pnpm 또는 Yarn lockfile을 다시 생성하고, 이를 설치하는 모든 Node.js artifact를 재빌드한 다음 FixVibe GitHub 저장소 검사를 다시 실행하십시오. ALLOW_KUBECTL_UNSAFE_FLAGS가 설정되어 있으면 제거하십시오. 별도 증거가 노출을 나타낼 때만 Kubernetes 자격 증명을 교체하고, 증명을 위해 영향받는 server를 실행하거나 도구를 호출하지 마십시오. [S1][S3][S4][S6][S11]