Gamepad
Um RCE crítico acaba de ser divulgado para o MCPHub. O CVE-2026-79748 é uma falha de severidade 9.9 que permite que qualquer usuário autenticado sem privilégios de admin execute comandos arbitrários no servidor por meio do endpoint /api/servers. Como o MCPHub executa processos stdio sem sanitização, um atacante pode invocar /bin/sh com argumentos personalizados e assumir o host, geralmente como root em implantações Docker e npx.

A versão 0.12.15 corrige o problema. Se você usa MCPHub, atualize agora, restrinja o acesso aos endpoints sensíveis e valide todos os campos de comando e argumento. Esse é exatamente o tipo de vulnerabilidade que tira o sono de quem administra infraestrutura.

RCE crítico no MCPHub: qualquer usuário logado pode executar comandos como root

Um RCE crítico acaba de ser divulgado para o MCPHub. O CVE-2026-79748 é uma falha de severidade 9.9 que permite que qualquer usuário autenticado sem privilégios de admin execute comandos arbitrários no servidor por meio do endpoint /api/servers. Como o MCPHub executa processos stdio sem sanitização, um atacante pode invocar /bin/sh com argumentos personalizados e assumir o host, geralmente como root em implantações Docker e npx.

A versão 0.12.15 corrige o problema. Se você usa MCPHub, atualize agora, restrinja o acesso aos endpoints sensíveis e valide todos os campos de comando e argumento. Esse é exatamente o tipo de vulnerabilidade que tira o sono de quem administra infraestrutura.

Autor: Ivan Carlos

Publicado: 2026-08-31 17:10