CVE-2026-17434 PUBLISHED

nanocoai NanoClaw add_mcp_server request.ts handleAddMcpServer improper authorization

Assigner: VulDB
Reserved: 25.07.2026 Published: 26.07.2026 Updated: 26.07.2026

A flaw has been found in nanocoai NanoClaw up to 2.0.64. Affected is the function handleAddMcpServer of the file src/modules/self-mod/request.ts of the component add_mcp_server. Executing a manipulation can lead to improper authorization. The attack may be launched remotely. The exploit has been published and may be used. This patch is called e5b928783d5c485637565eb07d2967922dfbf8d8. A patch should be applied to remediate this issue.

Metrics

CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P
CVSS Score: 5.3

Product Status

Vendor nanocoai
Product NanoClaw
Versions
  • Version 2.0.0 is affected
  • Version 2.0.1 is affected
  • Version 2.0.2 is affected
  • Version 2.0.3 is affected
  • Version 2.0.4 is affected
  • Version 2.0.5 is affected
  • Version 2.0.6 is affected
  • Version 2.0.7 is affected
  • Version 2.0.8 is affected
  • Version 2.0.9 is affected
  • Version 2.0.10 is affected
  • Version 2.0.11 is affected
  • Version 2.0.12 is affected
  • Version 2.0.13 is affected
  • Version 2.0.14 is affected
  • Version 2.0.15 is affected
  • Version 2.0.16 is affected
  • Version 2.0.17 is affected
  • Version 2.0.18 is affected
  • Version 2.0.19 is affected
  • Version 2.0.20 is affected
  • Version 2.0.21 is affected
  • Version 2.0.22 is affected
  • Version 2.0.23 is affected
  • Version 2.0.24 is affected
  • Version 2.0.25 is affected
  • Version 2.0.26 is affected
  • Version 2.0.27 is affected
  • Version 2.0.28 is affected
  • Version 2.0.29 is affected
  • Version 2.0.30 is affected
  • Version 2.0.31 is affected
  • Version 2.0.32 is affected
  • Version 2.0.33 is affected
  • Version 2.0.34 is affected
  • Version 2.0.35 is affected
  • Version 2.0.36 is affected
  • Version 2.0.37 is affected
  • Version 2.0.38 is affected
  • Version 2.0.39 is affected
  • Version 2.0.40 is affected
  • Version 2.0.41 is affected
  • Version 2.0.42 is affected
  • Version 2.0.43 is affected
  • Version 2.0.44 is affected
  • Version 2.0.45 is affected
  • Version 2.0.46 is affected
  • Version 2.0.47 is affected
  • Version 2.0.48 is affected
  • Version 2.0.49 is affected
  • Version 2.0.50 is affected
  • Version 2.0.51 is affected
  • Version 2.0.52 is affected
  • Version 2.0.53 is affected
  • Version 2.0.54 is affected
  • Version 2.0.55 is affected
  • Version 2.0.56 is affected
  • Version 2.0.57 is affected
  • Version 2.0.58 is affected
  • Version 2.0.59 is affected
  • Version 2.0.60 is affected
  • Version 2.0.61 is affected
  • Version 2.0.62 is affected
  • Version 2.0.63 is affected
  • Version 2.0.64 is affected

Credits

  • Erichen-x (VulDB User) reporter

References

Problem Types

  • Improper Authorization CWE
  • Incorrect Privilege Assignment CWE