Ad

CVE-2026-19244

MEDIUM CVSS 4.0: 2,0 EPSS 0.27%
Обновлено 13 августа 2026
Hkuds
Параметр Значение
CVSS 2,0 (MEDIUM)
Тип уязвимости CWE-284 (Неправильный контроль доступа), CWE-266 (Неправильное назначение привилегий)
Поставщик Hkuds
Публичный эксплойт Нет

Обнаружена уязвимость в наноботе HKUDS до версии 0.2.1. Затронутым элементом является функция Connect_mcp_servers файла nanobot/agent/tools/mcp.py компонента MCP EnableTools Scope Handler. Выполнение манипуляции приводит к неправильному контролю доступа.

Атаку можно провести удаленно. Эксплойт теперь общедоступен и может быть использован. Для решения этой проблемы достаточно обновления до версии 0.3.0.

Патч называется 4436. Вам следует обновить затронутый компонент. В проекте было сообщено о множестве проблем.

Они отреагировали с высоким уровнем профессионализма и доброты: «Оба отчета описывают одну и ту же основную причину: ресурсы MCP и оболочки приглашений могли быть зарегистрированы за пределами предполагаемой области EnableTools. Граница регистрации была исправлена».

Показать оригинальное описание (EN)

A vulnerability was detected in HKUDS nanobot up to 0.2.1. The affected element is the function connect_mcp_servers of the file nanobot/agent/tools/mcp.py of the component MCP enabledTools Scope Handler. Performing a manipulation results in improper access controls. The attack is possible to be carried out remotely. The exploit is now public and may be used. Upgrading to version 0.3.0 is sufficient to fix this issue. The patch is named 4436. You should upgrade the affected component. Multiple issues were reported to the project. They reacted with a high level of professionalism and kindness: "Both reports describe the same root cause: MCP resource and prompt wrappers could be registered outside the intended enabledTools scope. The registration boundary was corrected".

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты

hkuds:nanobot