Vulnerabilidad en xcode-mcp-server de r-huijts (CVE-2026-2178)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-74
Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
08/02/2026
Última modificación:
09/02/2026
Descripción
Una vulnerabilidad fue encontrada en r-huijts xcode-mcp-server hasta f3419f00117aa9949e326f78cc940166c88f18cb. Esto afecta a la función registerXcodeTools del archivo src/tools/xcode/index.ts del componente run_lldb. La manipulación del argumento args resulta en inyección de comandos. Es posible lanzar el ataque de forma remota. El exploit ha sido hecho público y podría ser utilizado. Este producto adopta el enfoque de lanzamientos continuos para proporcionar entrega continua. Por lo tanto, los detalles de la versión para las versiones afectadas y actualizadas no están disponibles. El parche se identifica como 11f8d6bacadd153beee649f92a78a9dad761f56f. Se aconseja aplicar un parche para resolver este problema.
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/r-huijts/xcode-mcp-server/
- https://github.com/r-huijts/xcode-mcp-server/commit/11f8d6bacadd153beee649f92a78a9dad761f56f
- https://github.com/r-huijts/xcode-mcp-server/issues/13
- https://github.com/r-huijts/xcode-mcp-server/issues/13#issue-3878065790
- https://vuldb.com/?ctiid_344881=
- https://vuldb.com/?id_344881=
- https://vuldb.com/?submit_749569=



