O servidor Argo CD MCP — argocd-mcp, publicado sob argoproj-labs — recebeu CVE-2026-82456 em 29 de agosto de 2026 às 15:30:21 UTC, com pontuação 10.0 tanto em CVSS 3.1 quanto em CVSS 4.0. Essa é a máxima permitida pela escala. Também é, no sentido substantivo, algo não novo.
A correção precede a CVE em 18 dias
Os mantenedores publicaram seu próprio alerta para a mesma constatação em 11 de agosto às 15:47:14 UTC, marcado como "No known CVE", e lançaram o patch na v0.9.0 quinze minutos antes, às 15:32:50 UTC do mesmo dia. Eles próprios deram nota 10.0 ao problema. O registro de 29 de agosto mostra o sistema de numeração da indústria alcançando uma correção que já estava pública havia mais de duas semanas.
O que a nota não revela
É aqui que o número de manchete engana. A vulnerabilidade — classificada como CWE-1327, vinculada a um endereço sem restrição — se aplica à versão 0.8.0 quando executada com o transporte HTTP ou SSE: o listener ficava vinculado a todas as interfaces e aceitava sessões MCP sem autenticação. Mas esse transporte não é o padrão para o qual qualquer pessoa é orientada. Os trechos de instalação do projeto configuram stdio, que não pode ser acessado pela rede. Um 10.0 descreve o pior caso para uma configuração que a documentação não lhe entrega.
O problema de design subjacente é o mais interessante
O lançamento 0.9.0 faz três coisas: vincula o listener HTTP e SSE, por padrão, a 127.0.0.1, adiciona um MCP_AUTH_TOKEN separado para autenticar chamadas de entrada e deixa de tratar a presença de uma credencial do Argo CD como forma de controle de acesso. Este último ponto é a verdadeira lição. ARGOCD_API_TOKEN é uma credencial de saída — ela autentica o servidor ao Argo CD. Ela nunca autenticou ninguém que chamasse o servidor. A versão 0.8.0 foi lançada em 11 de junho, então os operadores que usavam o transporte de rede ficaram expostos por 61 dias.
E o registro continua ilegível para ferramentas
Assim como no alerta do Skyvern publicado quatro minutos antes, o registro de alerta do GitHub para a CVE-2026-82456 traz uma matriz estruturada vazia de vulnerabilidades — sem intervalo de pacote, sem primeira versão corrigida. Dois achados de severidade máxima ou quase máxima em infraestrutura de agentes chegaram na mesma tarde, e nenhum deles pode ser associado automaticamente a um lockfile.
