Yüksek ÖNEM — Güvenlik Açığı

CVE-2026-48989 — Windows-MCP, Windows ile AI ajanlarını entegre eden açık kaynaklı bir projedir.

Windows-MCP, Windows ile AI ajanlarını entegre eden açık kaynaklı bir projedir. 0.7.5 öncesi sürümlerde, belirli HTTP modları MCP kontrol düzlemini kimlik doğrulaması olmadan açığa çıkarıyor ve wildcard CORS'a izin veriyordu (allow_origins=*, allow_methods=*, allow_headers=*). Aynı sunucu ayrıca çağıranın kontrolündeki komutları Windows-MCP'yi çalıştıran Windows kullanıcısı olarak çalıştıran bir PowerShell aracı da açığa çıkardığından, saldırganlar kontrol düzlemine rastgele origin'ler...

Platform
Windows Server
CVE Kaydı
CVE-2026-48989
CVSS Skoru
8.9/10
Yayın Tarihi
17 Haziran 2026
Okunma
4
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov Kaynağa Git

Özet

Windows-MCP, Windows ile AI ajanlarını entegre eden açık kaynaklı bir projedir. 0.7.5 öncesi sürümlerde, belirli HTTP modları MCP kontrol düzlemini kimlik doğrulaması olmadan açığa çıkarıyor ve aynı zamanda wildcard CORS'u etkinleştiriyordu (allow_origins=*, allow_methods=*, allow_headers=*). Aynı sunucu ayrıca çağıranın kontrolündeki komutları Windows-MCP'yi çalıştıran Windows kullanıcısı olarak çalıştıran bir PowerShell aracı da açığa çıkardığı için, saldırganlar kontrol düzlemine rastgele origin'lerden veya tarayıcı dışı istemcilerden ulaşarak rastgele PowerShell yürütümü elde edebiliyordu. Bu sorun sürüm 0.7.5'te düzeltildi.

Değerlendirme

  • CVE: CVE-2026-48989
  • CVSS taban puanı: 8.9
  • Vektör: CVSS:4.0\/AV:N\/AC:L\/AT:N\/PR:N\/UI:N\/VC:H\/VI:H\/VA:H\/SC:N\/SI:N\/SA:N\/E:P\/CR:X\/IR:X\/AR:X\/MAV:X\/MAC:X\/MAT:X\/MPR:X\/MUI:X\/MVC:X\/MVI:X\/MVA:X\/MSC:X\/MSI:X\/MSA:X\/S:X\/AU:X\/R:X\/V:X\/RE:X\/U:X
  • Kaynak: [NVD kaydı](https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-48989)

Referanslar

  • [github.com](https:\/\/github.com\/CursorTouch\/Windows-MCP\/releases\/tag\/v0.7.5)
  • [github.com](https:\/\/github.com\/CursorTouch\/Windows-MCP\/security\/advisories\/GHSA-vrxg-gm77-7q5g)

Aksiyon

  • Etkilenen sistemleri envanterden doğrulayın
  • Üretici yamasını bakım penceresinde uygulayın
  • Yama uygulanana kadar erişimi ağ katmanında kısıtlayın

Windows Server — İlgili Duyurular

TÜMÜNÜ GÖR →