Vulnerabilities

ID
Packages
Summary
Published
arrow_upward
Attributes
PYSEC-2026-4109
  • PyPI/mysql-mcp-server
MySQL MCP Server: Missing Origin/Host Validation in SSE Transport Enables Unauthenticated SQL Execution (DNS Rebinding / Direct Exposure) 3 days ago
  • Fix available
  • Severity - 10.0 (Critical)
PYSEC-2026-4050
  • PyPI/foreman-mcp-server
foreman-mcp-server Inserts Sensitive Information into Log File 3 days ago
  • No fix available
  • Severity - 6.2 (Medium)
PYSEC-2026-4048
  • PyPI/doris-mcp-server
Apache Doris MCP Server is vulnerable to SQL Injection via metadata query path 3 days ago
  • Fix available
  • Severity - 8.1 (High)
GHSA-rqfv-2mw9-78g2
  • PyPI/mysql-mcp-server
MySQL MCP Server: Missing Origin/Host Validation in SSE Transport Enables Unauthenticated SQL Execution (DNS Rebinding / Direct Exposure) 11 Sep
  • Fix available
  • Severity - 10.0 (Critical)
PYSEC-2026-3866
  • PyPI/nextcloud-mcp-server
nextcloud-mcp-server: Unauthenticated `POST /webhooks/nextcloud` allows arbitrary vector data deletion when `WEBHOOK_SECRET` is unset ( default ) 10 Sep
  • Fix available
  • Severity - 9.1 (Critical)
GHSA-8vh3-g2qg-2h2c
  • PyPI/nextcloud-mcp-server
nextcloud-mcp-server: Unauthenticated `POST /webhooks/nextcloud` allows arbitrary vector data deletion when `WEBHOOK_SECRET` is unset ( default ) 25 Aug
  • Fix available
  • Severity - 9.1 (Critical)
PYSEC-2026-3685
  • PyPI/mcp-server-kubernetes
mcp-server-kubernetes argument injection can expose Kubernetes cluster credentials 19 Aug
  • Fix available
  • Severity - 9.3 (Critical)
PYSEC-2026-3549
  • PyPI/awslabs-aws-api-mcp-server
AWS API MCP Server Security Policy Bypass via Startup Initialization Failure 04 Aug
  • Fix available
  • Severity - 7.3 (High)
PYSEC-2026-3579
  • PyPI/mysql-mcp-server
MySQL MCP Server is Vulnerable to SQL Injection Through its mysql URI Handler 04 Aug
  • Fix available
  • Severity - 2.1 (Low)
GHSA-29w2-fq35-v728
  • PyPI/awslabs-aws-api-mcp-server
AWS API MCP Server Security Policy Bypass via Startup Initialization Failure 24 Jul
  • Fix available
  • Severity - 7.3 (High)
PYSEC-2026-2459
  • PyPI/doris-mcp-server
Apache Doris MCP Server vulnerable to SQL Injection via improper query context neutralization 13 Jul
  • Fix available
  • Severity - 5.3 (Medium)
PYSEC-2026-2327
  • PyPI/adx-mcp-server
Azure Data Explorer MCP Server: KQL Injection in multiple tools allows MCP client to execute arbitrary Kusto queries 13 Jul
  • No fix available
  • Severity - 8.3 (High)
PYSEC-2026-2630
  • PyPI/mcp-server-git
mcp-server-git : Path traversal in git_add allows staging files outside repository boundaries 13 Jul
  • Fix available
  • Severity - 6.4 (Medium)
GHSA-wmg3-h8mf-wgvr
  • PyPI/mcp-server-kubernetes
mcp-server-kubernetes argument injection can expose Kubernetes cluster credentials 10 Jul
  • Fix available
  • Severity - 9.3 (Critical)
PYSEC-2026-1074
  • PyPI/ray-mcp-server
Malicious code in ray-mcp-server (PyPI) 07 Jul
  • No fix available
PYSEC-2026-1623
  • PyPI/mcp-server-git
mcp-server-git has missing path validation when using --repository flag 07 Jul
  • Fix available
  • Severity - 6.4 (Medium)