Ad

CVE-2026-47427

HIGH CVSS 3.1: 7,5
Обновлено 28 июля 2026
GitHub
Параметр Значение
CVSS 7,5 (HIGH)
Устранено в версии 1.1.0
Тип уязвимости CWE-476 (Разыменование нулевого указателя)
Поставщик GitHub
Публичный эксплойт Нет

GitHub MCP Server — официальный MCP-сервер GitHub. До версии 1.1.0 функция CompletionsHandler в pkg/github/server.go обращается к params.Ref без предварительной проверки, является ли он нулевым, поэтому запрос завершения/завершения с отсутствующим или пустым полем ref вызывает разыменование нулевого указателя и панику во время выполнения Go; поскольку сбой происходит до какой-либо аутентификации или проверки токена, любой неаутентифицированный клиент, способный отправлять сообщения JSON-RPC, может привести к сбою сервера, что приведет к полному отказу в обслуживании. Эта проблема исправлена ​​в версии 1.1.0.

Показать оригинальное описание (EN)

GitHub MCP Server is GitHub's official MCP Server. Prior to 1.1.0, the CompletionsHandler function in pkg/github/server.go accesses params.Ref without first checking whether it is nil, so a completion/complete request with a missing or empty ref field triggers a nil pointer dereference and a Go runtime panic; because the crash occurs before any authentication or token validation, any unauthenticated client able to send JSON-RPC messages can crash the server, resulting in a complete denial of service. This issue is fixed in version 1.1.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1