Tra 17:20:51.183 e 17:21:03.677 UTC del 27 agosto, VulnCheck ha pubblicato sessanta CVE. Tredici di queste hanno colpito server MCP e strumenti per agenti AI: CVE-2026-81091 through 81102, più CVE-2026-81735 contro UI-TARS-desktop di ByteDance. I progetti citati sono mcp-use, mark3labs/mcp-go, Apify, mcp-router, pg-aiguide di Timescale, ToolUniverse di Harvard, rails-mcp-server, Telnyx, tiger-slack e tiger-gh-mcp-server di Timescale, MCP CLI di Airtable e Dropbox Dash.
Un default upstream spiega la maggior parte dei casi
Le descrizioni si somigliano. startServer.ts di ByteDance "defaulted its listen address to '::' when no host was given." La CLI mcp-router "served its MCP aggregator on every interface and enforced authentication only when…". pg-aiguide "started its MCP HTTP transport without enabling the host allow-list the underlying SDK provides." mcp-go "accepted requests on its HTTP transports without checking the Host header." Non si tratta di tredici errori indipendenti: è un solo SDK in cui la protezione contro DNS rebinding è opzionale, e tre delle segnalazioni ripetono lo stesso schema di Timescale in repository fratelli.
I punteggi si contraddicono
Ogni blocco metrico riporta [email protected] sia per il CVSS primario sia per quello secondario — nessun punteggio del vendor, nessun punteggio NVD. In sei casi i due vettori VulnCheck si collocano ai lati di una soglia di gravità. ToolUniverse è pubblicato come 9.3 CRITICAL e 10.0 CRITICAL per lo stesso bug nello stesso giorno. mcp-go, pg-aiguide, tiger-slack e tiger-gh-mcp-server sono ciascuno 7.6 HIGH e 6.8 MEDIUM allo stesso tempo. Qualunque numero venga ingerito da uno scanner downstream è quasi arbitrario. Nessuna delle tredici voci contiene un intervallo di versioni CPE.
Cosa sbaglia il quadro comune
La vicenda sembra una campagna coordinata contro MCP. Non lo è. Queste tredici rappresentano un sesto di un bulk backlog flush da sessanta CVE — ventisette delle sessanta riguardano un progetto crittografico non correlato, e il batch include anche il gem resolv di Ruby, Craft CMS e FrontAccounting. Leggere "MCP è sotto attacco" in questo significa leggere un artefatto di importazione batch.
La seconda correzione riguarda i tempi. Ogni fix era stato integrato ben prima della divulgazione — quello di Apify da 50 a 161 giorni prima, quello di mcp-go l'8 luglio. La CVE di Apify cita un file che la pull request #572 ha eliminato come effetto collaterale di una pulizia delle dipendenze; manca da npm dalla versione 0.9.12 di marzo, e la release attuale è la 0.15.3. Più in netto: la pull request di "fix" di Telnyx aggiunge il file che la CVE indica come vulnerabile.
