CVE-2026-61560: Drei kritische Schwachstellen in GitLab-MCP

Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.Für das npm-Paket @zereight/mcp-gitlab wurden am 15. September 2026 drei kritische Schwachstellen veröffentlicht: CVE-2026-61560, CVE-2026-61568 und CVE-2026-61559. Das Paket stellt einen Model-Context-Protocol-Server für GitLab bereit und kann über SSE oder Streamable HTTP betrieben werden. Die Schwachstellen CVE-2026-61560 und CVE-2026-61559 wurden von Pluto Security entdeckt und koordiniert offengelegt.

Die Advisories betreffen ungeschützte MCP-Funktionen, die Weitergabe von GitLab-Tokens über umgeleitete API-Aufrufe sowie fehlende wirksame Prüfungen von Host– und Origin-Headern. Ein Upgrade auf Version 2.1.30 oder höher behebt alle drei veröffentlichten CVEs.

Sind meine Systeme betroffen? Jetzt prüfen →