El servidor MCP de Argo CD — argocd-mcp, publicado bajo argoproj-labs — recibió CVE-2026-82456 el 29 de agosto de 2026 a las 15:30:21 UTC, con una puntuación de 10.0 tanto en CVSS 3.1 como en CVSS 4.0. Esa es la máxima que permite la escala. También es, en sentido sustantivo, no nueva.

El parche precede al CVE en 18 días

Los mantenedores publicaron su propio aviso sobre el hallazgo idéntico el 11 de agosto a las 15:47:14 UTC, marcado como "No known CVE", y distribuyeron el parche en v0.9.0 quince minutos antes, a las 15:32:50 UTC del mismo día. Ellos mismos le dieron una puntuación de 10.0. El registro del 29 de agosto es el sistema de numeración de la industria poniéndose al día con un arreglo que llevaba público desde hacía más de dos semanas.

Lo que la puntuación no te dice

Aquí es donde el número del titular resulta engañoso. La vulnerabilidad — clasificada como CWE-1327, vinculada a un enlace en una dirección sin restricciones — afecta a la versión 0.8.0 cuando se ejecuta con el transporte HTTP o SSE: el listener se vinculaba a todas las interfaces y aceptaba sesiones MCP sin autenticación. Pero ese transporte no es el valor predeterminado que se sugiere a nadie. Los fragmentos de instalación del proyecto configuran stdio, al que no se puede acceder por red. Un 10.0 describe el peor caso para una configuración que la documentación no te ofrece.

El problema de diseño subyacente es el interesante

La versión 0.9.0 hace tres cosas: vincula por defecto el listener HTTP y SSE a 127.0.0.1, añade un MCP_AUTH_TOKEN independiente para autenticar a los llamantes entrantes y deja de tratar la presencia de una credencial de Argo CD como una forma de control de acceso. Ese último punto es la verdadera lección. ARGOCD_API_TOKEN es una credencial de salida: autentica al servidor ante Argo CD. Nunca autenticó a quien llamara al servidor. La versión 0.8.0 se publicó el 11 de junio, así que los operadores que usaban el transporte de red tuvieron una ventana de exposición de 61 días.

Y el registro vuelve a ser ilegible para las herramientas

Exactamente igual que en el aviso de Skyvern publicado cuatro minutos antes, el registro de la recomendación de GitHub para CVE-2026-82456 incluye un array estructurado de vulnerabilidades vacío: sin rango de paquetes, sin primera versión parcheada. Dos hallazgos de gravedad máxima o casi máxima en infraestructura de agentes llegaron la misma tarde, y ninguno puede asociarse automáticamente a un lockfile.