Сервер Argo CD MCP — argocd-mcp, опубликованный под argoproj-labs — получил CVE-2026-82456 29 августа 2026 года в 15:30:21 UTC, с оценкой 10.0 как по CVSS 3.1, так и по CVSS 4.0. Это максимум, который допускает шкала. Но по существу это также не новость.
Исправление появилось на 18 дней раньше CVE
Сопровождающие опубликовали собственное уведомление об идентичной проблеме 11 августа в 15:47:14 UTC, пометив его как "No known CVE", и выпустили патч в v0.9.0 на пятнадцать минут раньше — в 15:32:50 UTC того же дня. Они сами оценили уязвимость в 10.0. Запись от 29 августа — это система нумерации индустрии, догоняющая исправление, которое было публичным уже больше двух недель.
О чем не говорит оценка
Именно здесь заголовочная цифра вводит в заблуждение. Уязвимость — классифицированная как CWE-1327, привязка к неограниченному адресу — относится к версии 0.8.0, если она запущена с транспортом HTTP или SSE: слушатель привязывался ко всем интерфейсам и принимал MCP-сеансы без аутентификации. Но этот транспорт не является тем, к чему кого-либо подталкивает дефолт. В примерах установки проекта указан stdio, а он вообще недоступен по сети. Оценка 10.0 описывает худший случай для конфигурации, которую документация вам не навязывает.
Подлинная проблема в архитектуре — вот что важно
Релиз 0.9.0 делает три вещи: по умолчанию привязывает HTTP- и SSE-сервер к 127.0.0.1, добавляет отдельный MCP_AUTH_TOKEN для аутентификации входящих запросов и перестает считать наличие учетных данных Argo CD формой контроля доступа. Последний пункт — главный урок. ARGOCD_API_TOKEN — это исходящая учетная запись: она аутентифицирует сервер перед Argo CD. Она никогда не аутентифицировала тех, кто обращается к серверу. Версия 0.8.0 вышла 11 июня, так что у операторов, использовавших сетевой транспорт, было 61 день окна уязвимости.
И запись снова нечитаема для инструментов
В точности как в уведомлении Skyvern, опубликованном четырьмя минутами ранее, запись advisory в GitHub для CVE-2026-82456 содержит пустой структурированный массив уязвимостей — без диапазона пакетов, без первой исправленной версии. Две находки максимальной и почти максимальной серьезности в агентской инфраструктуре появились в тот же день, и ни одну нельзя автоматически сопоставить с lockfile.
