[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"repo-stars":3,"vuln-CVE-2026-81092":6},{"stargazers_count":4,"fetched_at":5},8,"2026-09-19T11:35:27.363Z",{"id":7,"descriptions":8,"cisa":9,"weaknesses":10,"exploits":424,"aliases":425,"duplicate_of":9,"upstream":429,"downstream":430,"duplicates":437,"related":438,"reserved_at":9,"published_at":442,"modified_at":443,"state":444,"summary":445,"references_raw":454,"kevs":529,"epss":530,"epss_history":533,"metrics":600,"affected":616},"CVE-2026-81092","mcp-go accepted requests on its HTTP transports without checking the Host header. StreamableHTTPServer.ServeHTTP in server/streamable_http.go and SSEServer.ServeHTTP in server/sse.go served any request arriving over a loopback connection regardless of the host it named, and the SSE transport's cross-origin default allowed any origin. A page in a browser could therefore point a name it controlled at the loopback address and reach a server listening there, invoking tools and reading resources that the server exposed on the assumption that only local software could connect. No release before 0.56.0 validated the header on either transport; 0.56.0 adds server/http_localhost.go, which rejects a loopback-bound request carrying a host that is not a loopback name, and wires it into both transports.",null,[11],{"_key":12,"id":12,"name":13,"description":14,"type":15,"status":16,"abstraction":17,"likelihood_of_exploit":9,"capec":18},"CWE-346","Origin Validation Error","The product does not properly verify that the source of data or communication is valid.","weakness","Draft","Class",[19,23,76,88,92,263,267,271,275,279,283,287,291,412,416,420],{"id":20,"name":21,"techniques":22},"CAPEC-111","JSON Hijacking (aka JavaScript Hijacking)",[],{"id":24,"name":25,"techniques":26},"CAPEC-141","Cache Poisoning",[27],{"id":28,"name":29,"tactics":30,"countermeasures":37},"T1557.002","ARP Cache Poisoning",[31,34],{"id":32,"name":33},"TA0031","Credential Access",{"id":35,"name":36},"TA0100","Collection",[38,43,48,52,56,60,64,68,72],{"id":39,"name":40,"tactic":41},"D3-NTF","Network Traffic Filtering",{"name":42},"Isolate",{"id":44,"name":45,"tactic":46},"D3-NTCD","Network Traffic Community Deviation",{"name":47},"Detect",{"id":49,"name":50,"tactic":51},"D3-RTSD","Remote Terminal Session Detection",{"name":47},{"id":53,"name":54,"tactic":55},"D3-UGLPA","User Geolocation Logon Pattern Analysis",{"name":47},{"id":57,"name":58,"tactic":59},"D3-PMAD","Protocol Metadata Anomaly Detection",{"name":47},{"id":61,"name":62,"tactic":63},"D3-CSPP","Client-server Payload Profiling",{"name":47},{"id":65,"name":66,"tactic":67},"D3-PHDURA","Per Host Download-Upload Ratio Analysis",{"name":47},{"id":69,"name":70,"tactic":71},"D3-NTSA","Network Traffic Signature Analysis",{"name":47},{"id":73,"name":74,"tactic":75},"D3-APCA","Application Protocol Command Analysis",{"name":47},{"id":77,"name":78,"techniques":79},"CAPEC-142","DNS Cache Poisoning",[80],{"id":81,"name":82,"tactics":83,"countermeasures":87},"T1584.002","DNS Server",[84],{"id":85,"name":86},"TA0042","Resource Development",[],{"id":89,"name":90,"techniques":91},"CAPEC-160","Exploit Script-Based APIs",[],{"id":93,"name":94,"techniques":95},"CAPEC-21","Exploitation of Trusted Identifiers",[96,211,239],{"id":97,"name":98,"tactics":99,"countermeasures":109},"T1134","Access Token Manipulation",[100,103,106],{"id":101,"name":102},"TA0030","Defense Evasion",{"id":104,"name":105},"TA0005","Stealth",{"id":107,"name":108},"TA0111","Privilege Escalation",[110,114,118,122,126,131,136,140,144,149,153,158,162,166,170,174,178,183,187,191,195,199,203,207],{"id":111,"name":112,"tactic":113},"D3-CTS","Credential Transmission Scoping",{"name":42},{"id":115,"name":116,"tactic":117},"D3-CCSA","Credential Compromise Scope Analysis",{"name":47},{"id":119,"name":120,"tactic":121},"D3-OPM","Operational Process Monitoring",{"name":47},{"id":123,"name":124,"tactic":125},"D3-PSA","Process Spawn Analysis",{"name":47},{"id":127,"name":128,"tactic":129},"D3-ST","Session Termination",{"name":130},"Evict",{"id":132,"name":133,"tactic":134},"D3-NTPM","Network Traffic Policy Mapping",{"name":135},"Model",{"id":137,"name":138,"tactic":139},"D3-CR","Credential Revocation",{"name":130},{"id":141,"name":142,"tactic":143},"D3-ANCI","Authentication Cache Invalidation",{"name":130},{"id":145,"name":146,"tactic":147},"D3-DUC","Decoy User Credential",{"name":148},"Deceive",{"id":150,"name":151,"tactic":152},"D3-AM","Access Modeling",{"name":135},{"id":154,"name":155,"tactic":156},"D3-CH","Credential Hardening",{"name":157},"Harden",{"id":159,"name":160,"tactic":161},"D3-MFA","Multi-factor Authentication",{"name":157},{"id":163,"name":164,"tactic":165},"D3-CRO","Credential Rotation",{"name":157},{"id":167,"name":168,"tactic":169},"D3-HBPI","Hardware-based Process Isolation",{"name":42},{"id":171,"name":172,"tactic":173},"D3-TB","Token Binding",{"name":157},{"id":175,"name":176,"tactic":177},"D3-TBA","Token-based Authentication",{"name":157},{"id":179,"name":180,"tactic":181},"D3-RC","Restore Configuration",{"name":182},"Restore",{"id":184,"name":185,"tactic":186},"D3-AEM","Application Exception Monitoring",{"name":47},{"id":188,"name":189,"tactic":190},"D3-RIC","Reissue Credential",{"name":182},{"id":192,"name":193,"tactic":194},"D3-CI","Configuration Inventory",{"name":135},{"id":196,"name":197,"tactic":198},"D3-SCA","System Call Analysis",{"name":47},{"id":200,"name":201,"tactic":202},"D3-SCF","System Call Filtering",{"name":42},{"id":204,"name":205,"tactic":206},"D3-EAL","Executable Allowlisting",{"name":42},{"id":208,"name":209,"tactic":210},"D3-EDL","Executable Denylisting",{"name":42},{"id":212,"name":213,"tactics":214,"countermeasures":216},"T1528","Steal Application Access Token",[215],{"id":32,"name":33},[217,219,221,223,225,227,229,231,233,235,237],{"id":154,"name":155,"tactic":218},{"name":157},{"id":188,"name":189,"tactic":220},{"name":182},{"id":141,"name":142,"tactic":222},{"name":130},{"id":171,"name":172,"tactic":224},{"name":157},{"id":111,"name":112,"tactic":226},{"name":42},{"id":159,"name":160,"tactic":228},{"name":157},{"id":137,"name":138,"tactic":230},{"name":130},{"id":175,"name":176,"tactic":232},{"name":157},{"id":115,"name":116,"tactic":234},{"name":47},{"id":163,"name":164,"tactic":236},{"name":157},{"id":145,"name":146,"tactic":238},{"name":148},{"id":240,"name":241,"tactics":242,"countermeasures":244},"T1539","Steal Web Session Cookie",[243],{"id":32,"name":33},[245,247,249,251,253,255,257,259,261],{"id":111,"name":112,"tactic":246},{"name":42},{"id":145,"name":146,"tactic":248},{"name":148},{"id":154,"name":155,"tactic":250},{"name":157},{"id":159,"name":160,"tactic":252},{"name":157},{"id":141,"name":142,"tactic":254},{"name":130},{"id":115,"name":116,"tactic":256},{"name":47},{"id":163,"name":164,"tactic":258},{"name":157},{"id":137,"name":138,"tactic":260},{"name":130},{"id":188,"name":189,"tactic":262},{"name":182},{"id":264,"name":265,"techniques":266},"CAPEC-384","Application API Message Manipulation via Man-in-the-Middle",[],{"id":268,"name":269,"techniques":270},"CAPEC-385","Transaction or Event Tampering via Application API Manipulation",[],{"id":272,"name":273,"techniques":274},"CAPEC-386","Application API Navigation Remapping",[],{"id":276,"name":277,"techniques":278},"CAPEC-387","Navigation Remapping To Propagate Malicious Content",[],{"id":280,"name":281,"techniques":282},"CAPEC-388","Application API Button Hijacking",[],{"id":284,"name":285,"techniques":286},"CAPEC-510","SaaS User Request Forgery",[],{"id":288,"name":289,"techniques":290},"CAPEC-59","Session Credential Falsification through Prediction",[],{"id":292,"name":293,"techniques":294},"CAPEC-60","Reusing Session IDs (aka Session Replay)",[295,325],{"id":296,"name":297,"tactics":298,"countermeasures":302},"T1134.001","Token Impersonation/Theft",[299,300,301],{"id":101,"name":102},{"id":104,"name":105},{"id":107,"name":108},[303,305,307,309,311,313,315,317,319,321,323],{"id":137,"name":138,"tactic":304},{"name":130},{"id":115,"name":116,"tactic":306},{"name":47},{"id":111,"name":112,"tactic":308},{"name":42},{"id":141,"name":142,"tactic":310},{"name":130},{"id":171,"name":172,"tactic":312},{"name":157},{"id":175,"name":176,"tactic":314},{"name":157},{"id":145,"name":146,"tactic":316},{"name":148},{"id":154,"name":155,"tactic":318},{"name":157},{"id":163,"name":164,"tactic":320},{"name":157},{"id":159,"name":160,"tactic":322},{"name":157},{"id":188,"name":189,"tactic":324},{"name":182},{"id":326,"name":327,"tactics":328,"countermeasures":333},"T1550.004","Web Session Cookie",[329,330],{"id":101,"name":102},{"id":331,"name":332},"TA0109","Lateral Movement",[334,336,338,340,342,344,346,350,352,354,356,360,364,368,370,372,376,378,380,382,384,388,390,392,396,398,402,404,406,410],{"id":163,"name":164,"tactic":335},{"name":157},{"id":200,"name":201,"tactic":337},{"name":42},{"id":188,"name":189,"tactic":339},{"name":182},{"id":111,"name":112,"tactic":341},{"name":42},{"id":65,"name":66,"tactic":343},{"name":47},{"id":73,"name":74,"tactic":345},{"name":47},{"id":347,"name":348,"tactic":349},"D3-PSMD","Process Self-Modification Detection",{"name":47},{"id":49,"name":50,"tactic":351},{"name":47},{"id":123,"name":124,"tactic":353},{"name":47},{"id":167,"name":168,"tactic":355},{"name":42},{"id":357,"name":358,"tactic":359},"D3-KBPI","Kernel-based Process Isolation",{"name":42},{"id":361,"name":362,"tactic":363},"D3-ABPI","Application-based Process Isolation",{"name":42},{"id":365,"name":366,"tactic":367},"D3-HS","Host Shutdown",{"name":130},{"id":57,"name":58,"tactic":369},{"name":47},{"id":137,"name":138,"tactic":371},{"name":130},{"id":373,"name":374,"tactic":375},"D3-HR","Host Reboot",{"name":130},{"id":115,"name":116,"tactic":377},{"name":47},{"id":39,"name":40,"tactic":379},{"name":42},{"id":145,"name":146,"tactic":381},{"name":148},{"id":61,"name":62,"tactic":383},{"name":47},{"id":385,"name":386,"tactic":387},"D3-PT","Process Termination",{"name":130},{"id":154,"name":155,"tactic":389},{"name":157},{"id":159,"name":160,"tactic":391},{"name":157},{"id":393,"name":394,"tactic":395},"D3-PLA","Process Lineage Analysis",{"name":47},{"id":44,"name":45,"tactic":397},{"name":47},{"id":399,"name":400,"tactic":401},"D3-PS","Process Suspension",{"name":130},{"id":141,"name":142,"tactic":403},{"name":130},{"id":69,"name":70,"tactic":405},{"name":47},{"id":407,"name":408,"tactic":409},"D3-WSAM","Web Session Access Mediation",{"name":42},{"id":53,"name":54,"tactic":411},{"name":47},{"id":413,"name":414,"techniques":415},"CAPEC-75","Manipulating Writeable Configuration Files",[],{"id":417,"name":418,"techniques":419},"CAPEC-76","Manipulating Web Input to File System Calls",[],{"id":421,"name":422,"techniques":423},"CAPEC-89","Pharming",[],[],[426,427,428],"RHSA-2026:54874","RHSA-2026:62527","RHSA-2026:62537",[],[431,433,435],{"_key":432},"OPENSUSE-SU-2026:11670-1",{"_key":434},"OPENSUSE-SU-2026:21771-1",{"_key":436},"SUSE-SU-2026:23496-1",[],[439,440,441],{"_key":432},{"_key":434},{"_key":436},"2026-08-27T14:50:33.286Z","2026-08-29T11:48:08.125Z","Received",{"cisa_kev":446,"cisa_ransomware":446,"cisa_vendor":9,"epss_severity":447,"epss_score":448,"severity":449,"severity_score":450,"severity_version":451,"severity_source":452,"severity_vector":453,"severity_status":444},false,"low",0.00165,"high",7.6,"v4.0","cve.org","CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N",[455,463,469,474,479,484,488,493,497,501,505,509,513,517,521,525],{"url":456,"sources":457,"tags":460},"https://github.com/mark3labs/mcp-go",[452,458,459],"nvd","osv_red_hat",[461,462],"Product","ARTICLE",{"url":464,"sources":465,"tags":466},"https://github.com/mark3labs/mcp-go/pull/921",[452,458,459],[467,468,462],"Issue Tracking","Patch",{"url":470,"sources":471,"tags":472},"https://github.com/mark3labs/mcp-go/releases/tag/v0.56.0",[452,458,459],[473,462],"Release Notes",{"url":475,"sources":476,"tags":477},"https://www.vulncheck.com/advisories/mcp-go-before-0.56.0-missing-host-header-validation-enables-dns-rebinding",[452,458,459],[478,462],"Third Party Advisory",{"url":480,"sources":481,"tags":482},"https://access.redhat.com/errata/RHSA-2026:54874",[459],[483],"Advisory",{"url":485,"sources":486,"tags":487},"https://images.redhat.com/",[459],[462],{"url":489,"sources":490,"tags":491},"https://access.redhat.com/security/cve/CVE-2026-81092",[459],[492],"REPORT",{"url":494,"sources":495,"tags":496},"https://access.redhat.com/security/updates/classification/",[459],[462],{"url":498,"sources":499,"tags":500},"https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_54874.json",[459],[483],{"url":502,"sources":503,"tags":504},"https://bugzilla.redhat.com/show_bug.cgi?id=2525106",[459],[492],{"url":506,"sources":507,"tags":508},"https://www.cve.org/CVERecord?id=CVE-2026-81092",[459],[483],{"url":510,"sources":511,"tags":512},"https://nvd.nist.gov/vuln/detail/CVE-2026-81092",[459],[483],{"url":514,"sources":515,"tags":516},"https://access.redhat.com/errata/RHSA-2026:62527",[459],[483],{"url":518,"sources":519,"tags":520},"https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_62527.json",[459],[483],{"url":522,"sources":523,"tags":524},"https://access.redhat.com/errata/RHSA-2026:62537",[459],[483],{"url":526,"sources":527,"tags":528},"https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_62537.json",[459],[483],[],{"date":531,"score":448,"percentile":532},"2026-09-19",0.06235,[534,537,540,543,546,549,551,554,557,560,563,566,569,572,575,578,581,584,587,590,593,596,599],{"date":535,"score":448,"percentile":536},"2026-08-28",0.06024,{"date":538,"score":448,"percentile":539},"2026-08-29",0.06029,{"date":541,"score":448,"percentile":542},"2026-08-30",0.06041,{"date":544,"score":448,"percentile":545},"2026-08-31",0.06043,{"date":547,"score":448,"percentile":548},"2026-09-01",0.06046,{"date":550,"score":448,"percentile":548},"2026-09-02",{"date":552,"score":448,"percentile":553},"2026-09-03",0.06035,{"date":555,"score":448,"percentile":556},"2026-09-04",0.06052,{"date":558,"score":448,"percentile":559},"2026-09-05",0.06061,{"date":561,"score":448,"percentile":562},"2026-09-06",0.06078,{"date":564,"score":448,"percentile":565},"2026-09-07",0.06065,{"date":567,"score":448,"percentile":568},"2026-09-08",0.06059,{"date":570,"score":448,"percentile":571},"2026-09-09",0.0609,{"date":573,"score":448,"percentile":574},"2026-09-10",0.06081,{"date":576,"score":448,"percentile":577},"2026-09-11",0.06076,{"date":579,"score":448,"percentile":580},"2026-09-12",0.06084,{"date":582,"score":448,"percentile":583},"2026-09-13",0.06099,{"date":585,"score":448,"percentile":586},"2026-09-14",0.06112,{"date":588,"score":448,"percentile":589},"2026-09-15",0.06132,{"date":591,"score":448,"percentile":592},"2026-09-16",0.06173,{"date":594,"score":448,"percentile":595},"2026-09-17",0.06203,{"date":597,"score":448,"percentile":598},"2026-09-18",0.06212,{"date":531,"score":448,"percentile":532},[601,610,614],{"source":452,"cvss_v2_0":9,"cvss_v3_0":9,"cvss_v3_1":602,"cvss_v4_0":608},{"baseScore":603,"baseSeverity":604,"vectorString":605,"impactScore":606,"exploitabilityScore":607},6.8,"MEDIUM","CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N",8.7,4.1,{"baseScore":450,"baseSeverity":609,"vectorString":453,"impactScore":9,"exploitabilityScore":9},"HIGH",{"source":458,"cvss_v2_0":9,"cvss_v3_0":9,"cvss_v3_1":611,"cvss_v4_0":612},{"baseScore":603,"baseSeverity":604,"vectorString":605,"impactScore":606,"exploitabilityScore":607},{"baseScore":450,"baseSeverity":609,"vectorString":613,"impactScore":9,"exploitabilityScore":9},"CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",{"source":459,"cvss_v2_0":9,"cvss_v3_0":9,"cvss_v3_1":615,"cvss_v4_0":9},{"baseScore":603,"baseSeverity":9,"vectorString":605,"impactScore":606,"exploitabilityScore":607},[617,627,637],{"ecosystem":9,"name":618,"vendor":619,"product":618,"cpe_part":620,"purl_type":9,"purl_namespace":9,"purl_name":9,"source":9,"versions":621},"mcp-go","mark3labs","a",[622],{"version":623,"is_range":624,"range_type":452,"version_start":9,"version_start_type":9,"version_end":625,"version_end_type":626,"fixed_in":9},"\u003C 0.56.0",true,"0.56.0","excluding",{"ecosystem":628,"name":629,"vendor":630,"product":629,"cpe_part":9,"purl_type":631,"purl_namespace":630,"purl_name":629,"source":9,"versions":632},"Red Hat","tempo2.10","redhat","rpm",[633],{"version":634,"is_range":624,"range_type":635,"version_start":9,"version_start_type":9,"version_end":636,"version_end_type":626,"fixed_in":9},"lt0:2_10_8_0_2_hum1","ecosystem","0:2.10.8-0.2.hum1",{"ecosystem":628,"name":638,"vendor":630,"product":638,"cpe_part":9,"purl_type":631,"purl_namespace":630,"purl_name":638,"source":9,"versions":639},"tempo3.0",[640,643],{"version":641,"is_range":624,"range_type":635,"version_start":9,"version_start_type":9,"version_end":642,"version_end_type":626,"fixed_in":9},"lt0:3_0_3_0_1_hum1","0:3.0.3-0.1.hum1",{"version":644,"is_range":624,"range_type":635,"version_start":9,"version_start_type":9,"version_end":645,"version_end_type":626,"fixed_in":9},"lt0:3_0_3_0_2_hum1","0:3.0.3-0.2.hum1"]