CVE-2026-44429
¿Qué es CVE-2026-44429?
El Registro MCP proporciona a los clientes MCP una lista de servidores MCP, como una tienda de aplicaciones para servidores MCP. Antes de 1.7.7, la interfaz de usuario del catálogo público proporcionada en GET / (archivo interno/api/handlers/v0/ui_index.html) es vulnerable a secuencias de comandos entre sitios almacenadas a través del campo server.websiteUrl de cualquier server.json publicado. La validación del lado del servidor en internal/validators/validators.go (validateWebsiteURL) solo verifica que la URL se analice, sea absoluta y utilice el esquema https; no rechaza las comillas. Del lado del cliente, el valor se interpola en un atributo href entre comillas dobles a través de InnerHTML, utilizando una h
Preguntas frecuentes
CVE-2026-44429 tiene una puntuación CVSS de N/D/10, clasificada como Desconocido. Revise la lista de productos afectados y aplique los parches del fabricante.
El CVSS (Common Vulnerability Scoring System) califica la gravedad de las vulnerabilidades de 0,0 a 10,0. CVE-2026-44429 obtiene N/D/10 (Desconocido). Las puntuaciones de 9,0–10,0 son Críticas, 7,0–8,9 Altas, 4,0–6,9 Medias y por debajo de 4,0 Bajas.
La lista de dispositivos confirmados como afectados por CVE-2026-44429 se muestra en la sección "Dispositivos afectados" arriba. Compare su versión de firmware con el aviso de seguridad del proveedor y aplique el último parche.
Aplique la última actualización de firmware o software del proveedor. Consulte la sección de Referencias arriba para ver avisos oficiales y notas de parches. Si no hay parche disponible, considere deshabilitar la función afectada o aislar el dispositivo de redes no confiables.