Apa yang terjadi
Peneliti Imperva mengidentifikasi dan melaporkan masalah kritis dalam versi 1.1.4 (pengungkapan 90 hari, diterbitkan 2026-09-25): rantai = validasi host/origin yang hilang (DNS rebinding) + sesi MCP tanpa status (permintaan lintas-origin diterima) + eksekusi path UNC start_debugging = RCE latar belakang dari halaman web berbahaya. Pemelihara menambal melalui komit 86776b2 yang dikirim diam-diam; diperbaiki di 1.2.0+.
Mengapa penting
DebugMCP adalah kasus kanonik 'alat agen mendapatkan eksekusi kode': ekstensi asisten pengkodean AI populer menghubungkan debugger (primitif eksekusi file) ke server HTTP lokal tanpa autentikasi yang dapat dijangkau situs web mana pun melalui DNS rebinding. Ini menunjukkan server MCP masih dikirim tanpa pertahanan berlapis validasi-origin yang mulai ditambahkan ekosistem pada 2025, dan bahwa satu permintaan drive-by dapat menghasilkan eksekusi kode konteks pengguna penuh di workstation pengembang AI. Perbarui ke 1.2.0+ dan hindari mengekspos server debugger MCP di luar localhost.
Vektor serangan
Server Express khusus tidak memiliki middleware validasi host/origin (seperti CVE-2025-53967/default DNS-rebinding Anthropic), sehingga situs web dapat DNS-rebind ke localhost:3001 dan mengeluarkan panggilan alat MCP. Alat start_debugging menerima fileFullPath yang diteruskan ke peluncur Python VS Code; menggunakan path UNC \\SERVER\SHARE, satu permintaan HTTP membuat debugger menarik dan mengeksekusi kode yang dikendalikan penyerang di bawah konteks pengguna korban.
Mitigasi
Tingkatkan DebugMCP ke 1.2.0+ (perbaikan di komit 86776b2); sampai ditambal, jangan instal ekstensi di host dengan akses browser ke situs tidak tepercaya dan jangan ikat server di luar 127.0.0.1.