Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en nmap-mcp-server (CVE-2026-3484)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
03/03/2026
Última modificación:
05/03/2026

Descripción

Se detectó una vulnerabilidad en PhialsBasement nmap-mcp-server hasta bee6d23547d57ae02460022f7c78ac0893092e38. Este problema afecta a la función child_process.exec del archivo src/index.ts del componente Nmap CLI Gestor de Comandos. La manipulación da como resultado una inyección de comandos. El ataque puede realizarse de forma remota. Este producto utiliza un sistema de lanzamiento continuo para la entrega continua y, como tal, la información de la versión para las versiones afectadas o actualizadas no se divulga. El parche se identifica como 30a6b9e1c7fa6146f51e28d6ab83a2568d9a3488. Es una buena práctica aplicar un parche para resolver este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:phialsbasement:mcp_nmap_server:*:*:*:*:*:*:*:* 1.0.1 (incluyendo)