THREATOPS
THREAT OPSThreat News › [GHSA] GHSA-5gm3-9crp-6g3v (medium) — Process Compose: Browser DNS rebinding lets websites control local process-compose MCP tools

[GHSA] GHSA-5gm3-9crp-6g3v (medium) — Process Compose: Browser DNS rebinding lets websites control local process-compose MCP tools

highgithub_advisoriesPublished 2026-09-18

GHSA-5gm3-9crp-6g3v Severity: medium CVE: CVE-2026-77339

Process Compose: Browser DNS rebinding lets websites control local process-compose MCP tools

## Summary

A malicious website can use DNS rebinding to control a developer's local process-compose MCP SSE listener when MCP SSE is enabled. The vulnerable path accepts browser-origin requests before any Host validation, Origin validation, or cal

Indicators of compromise

Original source: https://github.com/advisories/GHSA-5gm3-9crp-6g3v