Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Inyección asíncrona de comandos en el servidor github-kanban-mcp

Fecha de publicación 26/01/2026
Identificador
INCIBE-2026-054
Importancia
5 - Crítica
Recursos Afectados

Github-kanban-mcp-server, última versión.

Descripción

Brandon Niemczyk y Peter Girnus (@gothburz) de la iniciativa Trend Zero Day han reportado una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto ejecutar código arbitrario en las instalaciones afectadas de github-kanban-mcp-server.

Solución

No hay ninguna solución por el momento a la que poder actualizar el producto. Se recomienda restringir la interacción con el producto como única medida de mitigación.

Detalle

CVE-2026-0756: validación insuficiente de una cadena proporcionada por el usuario antes de emplearla para realizar una llamada al sistema. Esta vulnerabilidad puede ser utilizada por un atacante para ejecutar código en el contexto de la cuenta de servicio. El error se encuentra en el manejo del parámetro 'create_issue'.

CVE
Explotación
No
Nuevo Fabricante
github-kanban-mcp-server
Identificador CVE
CVE-2026-0756
Severidad
Crítica
Etiquetas