В период между 17:20:51.183 и 17:21:03.677 UTC 27 августа VulnCheck опубликовала шестьдесят CVE. Тринадцать из них затронули MCP-серверы и инструменты для AI-агентов: CVE-2026-81091 по 81102, а также CVE-2026-81735 против UI-TARS-desktop компании ByteDance. В перечень вошли проекты mcp-use, mark3labs/mcp-go, Apify, mcp-router, pg-aiguide компании Timescale, ToolUniverse от Harvard, rails-mcp-server, Telnyx, tiger-slack и tiger-gh-mcp-server компании Timescale, а также MCP CLI компании Airtable и Dropbox Dash.
Большинство из них объясняется одним дефолтом в upstream
Описания удивительно похожи. У ByteDance в startServer.ts по умолчанию адрес прослушивания был задан как '::', если хост не указан. CLI mcp-router «публиковал свой MCP-агрегатор на всех интерфейсах и включал аутентификацию только когда…». В pg-aiguide «MCP HTTP transport запускался без включения allow-list для хостов, который предоставляет базовый SDK». mcp-go «принимал запросы через свои HTTP-transport без проверки заголовка Host». Это не тринадцать независимых ошибок — это один SDK, в котором защита от DNS-rebinding включается по желанию, а три записи представляют собой один и тот же паттерн Timescale, повторённый в соседних репозиториях.
Оценки противоречат сами себе
В каждом блоке метрик в поле primary и secondary CVSS указан контакт [email protected] — без оценки вендора и без оценки NVD. По шести записям два вектора VulnCheck расходятся по границе уровня критичности. ToolUniverse одновременно опубликован как 9.3 CRITICAL и 10.0 CRITICAL для одной и той же ошибки в один и тот же день. mcp-go, pg-aiguide, tiger-slack и tiger-gh-mcp-server каждая одновременно имеют 7.6 HIGH и 6.8 MEDIUM. Какое бы число ни подхватил downstream-сканер, оно по сути случайно. Ни одна из тринадцати записей не содержит диапазона версий CPE.
Что не так с общим нарративом
История читается как скоординированная атака на MCP. Это не так. Эти тринадцать составляют одну шестую из массового сброса backlog на 60 CVE — двадцать семь из шестидесяти относятся к одному не связанному с этим проекту по криптографии, а в пакет также попали решаемая у Ruby библиотека resolv, Craft CMS и FrontAccounting. Читать из этого «MCP под атакой» — значит принимать за реальность артефакт пакетного импорта.
Второе уточнение касается сроков. Все исправления были влиты задолго до раскрытия — у Apify от 50 до 161 дня раньше, у mcp-go — 8 июля. В CVE для Apify назван файл, который pull request #572 удалил как побочный эффект очистки зависимостей; его нет в npm с версии 0.9.12 в марте, а текущий релиз — 0.15.3. И самое показательное: pull request с «исправлением» для Telnyx добавляет файл, который CVE называет уязвимым.
