đ Contexte
PubliĂ© le 13 aoĂ»t 2026 par Pillar Security sur leur blog, cet article prĂ©sente la dĂ©couverte et la divulgation coordonnĂ©e d’une vulnĂ©rabilitĂ© critique d’authentification bypass dans le serveur MCP distant de DoltHub (CVE-2026-73554).
đ Description de la vulnĂ©rabilitĂ©
La vulnĂ©rabilitĂ© affecte Dolt MCP versions 0.3.1 Ă 0.3.6 sur le transport HTTP distant lorsque l’authentification JWT est activĂ©e. Elle repose sur deux dĂ©fauts combinĂ©s :
- DĂ©faut 1 â Middleware JWT sans
return: Un token JWT invalide dĂ©clenchait bien une rĂ©ponse401 Unauthorizedviahttp.Error, mais en l’absence d’instructionreturn, l’exĂ©cution continuait vers le handler MCP (next.ServeHTTP). En Go,http.ErrorĂ©crit la rĂ©ponse sans interrompre le traitement. - DĂ©faut 2 â Validation de session par format uniquement : La bibliothĂšque
mark3labs/mcp-goutilisĂ©e (viaInsecureStatefulSessionIdManager) vĂ©rifiait uniquement que l’identifiant de session commençait parmcp-session-et se terminait par un UUID valide, sans vĂ©rifier que le serveur avait effectivement créé cette session.
đ„ Impact
Un attaquant non authentifié pouvait :
- Soumettre un JWT invalide et un
Mcp-Session-IdforgĂ© localement - Atteindre le dispatcher d’outils MCP
- Exécuter des opérations de base de données avec les credentials du serveur MCP
Les actions possibles dépendaient des privilÚges du compte de base de données du serveur :
- Lecture de schémas et données accessibles
- ExĂ©cution de requĂȘtes
- Modification ou suppression de données (si le compte avait les droits en écriture)
La rĂ©ponse HTTP portait toujours le statut 401, mais le rĂ©sultat de l’opĂ©ration apparaissait dans le corps de la rĂ©ponse â rendant l’attaque invisible pour les systĂšmes de monitoring basĂ©s uniquement sur les codes HTTP.
đ ChaĂźne d’exploitation
- JWT rejetĂ© â
401écrit, mais exécution continue - Session ID forgé accepté (validation syntaxique uniquement)
- Outil dispatché avec les credentials Dolt du serveur
- Résultat retourné dans le corps de la réponse
401
đ Timeline de divulgation
- 3 août 2026 : Rapport privé de Pillar Security à DoltHub
- 4 aoĂ»t 2026 : Confirmation par DoltHub, patch de l’infrastructure hĂ©bergĂ©e, publication de GHSA-mgpq-fxxc-h49q
- 13 aoĂ»t 2026 : Ămission de CVE-2026-73554
- 14 août 2026 : Divulgation publique par Pillar Security
đ ïž Correction
La vulnĂ©rabilitĂ© est corrigĂ©e dans Dolt MCP version 0.3.7 par l’ajout d’un return aprĂšs le rejet JWT. Les utilisateurs auto-hĂ©bergĂ©s doivent mettre Ă jour.
đ Type d’article
Il s’agit d’une publication de recherche / analyse technique avec divulgation coordonnĂ©e, visant Ă documenter une vulnĂ©rabilitĂ© critique dans un composant MCP utilisĂ© dans les systĂšmes multi-agents IA.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1550 â Use Alternate Authentication Material (Defense Evasion)
- T1078 â Valid Accounts (Defense Evasion)
IOC
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 16 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
đĄ Indice de vĂ©rification factuelle : 36/100 (moyenne)
- ⏠pillar.security â source non rĂ©fĂ©rencĂ©e (0pts)
- â 15000 chars â texte complet (fulltext extrait) (15pts)
- â 1 IOC(s) (6pts)
- ⏠pas d’IOC vĂ©rifiĂ© (0pts)
- â 3 TTPs MITRE identifiĂ©es (15pts)
- ⏠date RSS ou approximée (0pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠0/1 CVE(s) confirmée(s) (0pts)
đ Source originale : https://www.pillar.security/blog/lose-control-flow-unauthenticated-tool-execution-in-dolt-mcp