Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en code-index-mcp de johnhuang316 (CVE-2026-10692)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
03/06/2026
Última modificación:
22/07/2026

Descripción

Se ha identificado una debilidad en johnhuang316 code-index-mcp hasta la versión 2.14.0. La función afectada es is_safe_regex_pattern del componente search_code_advanced. La ejecución de una manipulación del argumento regex puede llevar a una complejidad de expresión regular ineficiente. Es posible lanzar el ataque de forma remota. El exploit se ha puesto a disposición del público y podría usarse para ataques. La actualización a la versión 2.14.1 puede solucionar este problema. Este parche se llama 25bc02fac74051ddae15ce79e952f00211b1ea6b. Se recomienda actualizar el componente afectado.

Impacto

Puntuación base 4.0
2.10
Gravedad 4.0
BAJA
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA