RCE crítico no MCPHub: qualquer usuário logado pode executar comandos como root
Um RCE crítico acaba de ser divulgado para o MCPHub. O CVE-2026-79748 é uma falha de severidade 9.9 que permite que qualquer usuário autenticado sem privilégios de admin execute comandos arbitrários no servidor por meio do endpoint /api/servers. Como o MCPHub executa processos stdio sem sanitização, um atacante pode invocar /bin/sh com argumentos personalizados e assumir o host, geralmente como root em implantações Docker e npx.
A versão 0.12.15 corrige o problema. Se você usa MCPHub, atualize agora, restrinja o acesso aos endpoints sensíveis e valide todos os campos de comando e argumento. Esse é exatamente o tipo de vulnerabilidade que tira o sono de quem administra infraestrutura.
Autor: Ivan Carlos
Publicado: 2026-08-31 17:10