CVE-2026-61560 : Trois vulnérabilités critiques dans GitLab-MCP

Ce texte a été généré par l'intelligence artificielle (IA).Pour le paquet npm @zereight/mcp-gitlab trois vulnérabilités critiques ont été publiées le 15 septembre 2026: CVE-2026-61560, CVE-2026-61568 et CVE-2026-61559. Le paquet fournit un serveur Model-Context-Protocol pour GitLab et peut être exploité via SSE ou HTTP diffusé. Les vulnérabilités CVE-2026-61560 et CVE-2026-61559 ont été découvertes par Pluto Security et divulguées de manière coordonnée.

Les avis concernent des fonctions MCP non sécurisées, le partage de tokens GitLab via des appels API redirigés ainsi que l'absence de vérifications effectives de Host- et Origin-en-têtes. Une mise à jour vers la version 2.1.30 ou supérieure corrige les trois CVEs publiés.

Mes systèmes sont-ils concernés ? Vérifier maintenant →