CVE-2026-53710
CRITICAL(10.0)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
- CVSS 10 — Kritisch
EPSS-Score
0.8%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
10
Technische Schwere
SecBoard-Einordnung
CVE-2026-53710 betrifft den python_sandbox_server im mcp-servers Projekt von MCP Context Forge. Die Schwachstelle ermöglicht es einem Angreifer, durch das Ausnutzen einer unzureichenden Absicherung von getattr und fehlender _getattr_ Guards, die Python-Klassenhierarchie zu durchlaufen. Dies kann zur Ausführung beliebiger Betriebssystembefehle mit den Privilegien des Serverprozesses führen, insbesondere über das execute_code MCP-Tool. Bei HTTP/SSE-Transporten kann dieses Tool ohne Authentifizierung exponiert sein. Die Kernkomponenten von Context Forge sind nicht direkt betroffen. Mit einem CVSS-Score von 10.0 wird diese Schwachstelle als kritisch eingestuft, was auf ein maximales Risiko hinweist. Obwohl der EPSS-Wert mit 1% eine geringe Exploit-Wahrscheinlichkeit anzeigt und die Schwachstelle nicht im CISA KEV-Katalog gelistet ist, sollte die hohe Kritikalität nicht unterschätzt werden. Die Möglichkeit der unauthentifizierten Befehlsausführung macht sie zu einem erheblichen Risiko. Security-Teams sollten umgehend prüfen, ob sie betroffene Versionen des python_sandbox_server einsetzen. Ein Upgrade auf Version 1.0.2 oder höher ist dringend erforderlich, um diese kritische Schwachstelle zu beheben. Wo ein sofortiges Patching nicht möglich ist, sollten Netzwerkzugriffsbeschränkungen für den python_sandbox_server in Betracht gezogen werden, insbesondere bei HTTP/SSE-Exposition.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
MCP Context Forge is an AI gateway, registry, and proxy for MCP, A2A, REST, and gRPC APIs. Prior to 1.0.2, the python_sandbox_server in mcp-servers/python/python_sandbox_server/src/python_sandbox_server/server_fastmcp.py exposes raw getattr through safe_builtins, omits a required _getattr_ guard, and relies on validate_code checks for literal dangerous dunder strings. An attacker can construct dunder names at runtime, traverse the Python class hierarchy, reach subprocess.Popen, and execute OS commands with the server process privileges through the execute_code MCP tool. The HTTP/SSE transport can expose this tool without authentication, while stdio-only deployments have reduced network reachability. The issue affects the python_sandbox_server subproject and does not directly affect the core Context Forge gateway or proxy components. This issue is fixed in version 1.0.2.
GitHub Advisories
mcp-contextforge-gateway has RestrictedPython sandbox bypass via getattr builtin in python_sandbox_server