Entre 17:20:51.183 et 17:21:03.677 UTC le 27 août, VulnCheck a publié soixante CVE. Treize d’entre elles concernent des serveurs MCP et des outils d’agents IA : CVE-2026-81091 à 81102, plus CVE-2026-81735 contre UI-TARS-desktop de ByteDance. Les projets nommés sont mcp-use, mark3labs/mcp-go, Apify, mcp-router, pg-aiguide de Timescale, ToolUniverse de Harvard, rails-mcp-server, Telnyx, tiger-slack et tiger-gh-mcp-server de Timescale, ainsi que MCP CLI d’Airtable et Dropbox Dash.

Un défaut amont commun explique la plupart d’entre elles

Les descriptions se ressemblent. startServer.ts de ByteDance « définissait par défaut son adresse d’écoute sur '::' lorsqu’aucun hôte n’était fourni ». La CLI mcp-router « exposait son agrégateur MCP sur toutes les interfaces et n’imposait l’authentification que lorsque… ». pg-aiguide « lançait son transport HTTP MCP sans activer la liste d’autorisation d’hôtes fournie par le SDK sous-jacent ». mcp-go « acceptait les requêtes sur ses transports HTTP sans vérifier l’en-tête Host ». Il ne s’agit pas de treize erreurs indépendantes — c’est un seul SDK où la protection contre le DNS rebinding est optionnelle, et trois des entrées reprennent le même schéma Timescale dans des dépôts frères.

Les scores se contredisent

Chaque bloc de métriques affiche [email protected] pour le CVSS principal et secondaire — aucun score du fournisseur, aucun score NVD. Pour six entrées, les deux vecteurs VulnCheck se situent de part et d’autre d’un seuil de gravité. ToolUniverse est publiée à la fois comme 9.3 CRITICAL et 10.0 CRITICAL pour le même bug le même jour. mcp-go, pg-aiguide, tiger-slack et tiger-gh-mcp-server sont chacun simultanément 7.6 HIGH et 6.8 MEDIUM. Quel que soit le nombre ingéré par un scanner en aval, il relève presque de l’arbitraire. Aucune des treize n’a de plage de versions CPE.

Ce que le cadrage commun comprend mal

L’histoire se lit comme une campagne coordonnée contre MCP. Ce n’est pas le cas. Ces treize CVE représentent un sixième d’un lot massif de 60 CVE — vingt-sept des soixante concernent un projet cryptographique sans rapport, et la série inclut aussi le gem resolv de Ruby, Craft CMS et FrontAccounting. En lire « MCP est attaqué » revient à interpréter un artefact d’import par lots.

La deuxième correction porte sur le calendrier. Chaque correctif avait été fusionné bien avant la divulgation — celui d’Apify entre 50 et 161 jours plus tôt, celui de mcp-go le 8 juillet. La CVE d’Apify désigne un fichier que la pull request #572 a supprimé à titre accessoire lors d’un nettoyage de dépendances ; il est absent de npm depuis la version 0.9.12 en mars, et la version actuelle est la 0.15.3. Plus nettement : la pull request de « correction » Telnyx ajoute le fichier que la CVE présente comme vulnérable.