Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en mcp-docs-rag de kazuph (CVE-2026-5007)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
28/03/2026
Última modificación:
29/04/2026

Descripción

Se identificó una vulnerabilidad en kazuph mcp-docs-rag hasta la versión 0.5.0. La función afectada es cloneRepository del archivo src/index.ts del componente add_git_repository/add_text_file. La manipulación conduce a la inyección de comandos del sistema operativo. El ataque debe realizarse localmente. El exploit está disponible públicamente y podría ser utilizado. El proyecto fue informado del problema tempranamente a través de un informe de incidencias, pero aún no ha respondido.