CVE-2026-45555

Roslyn CodeLens MCP Server is a Roslyn-based MCP server providing semantic code intelligence for .NET codebases. From 0.0.9 to 1.17.0, the get_diagnostics MCP tool loads and executes all DiagnosticAnalyzer assemblies referenced by the target solution without any allowlist, signature check, or user confirmation; includeAnalyzers defaults to true, so no explicit opt-in is required. An attacker who can place a malicious .csproj referencing an attacker-controlled DLL in a location the victim opens with the MCP server will achieve arbitrary code execution in the server process with the server's OS privileges. This vulnerability is fixed in 1.17.0.
Configurations

No configuration.

History

21 Jul 2026, 12:10

Type Values Removed Values Added
Summary
  • (es) Roslyn CodeLens MCP Server es un servidor MCP basado en Roslyn que proporciona inteligencia de código semántica para bases de código .NET. Desde la versión 0.0.9 hasta la 1.17.0, la herramienta MCP get_diagnostics carga y ejecuta todos los ensamblados DiagnosticAnalyzer referenciados por la solución objetivo sin ninguna lista de permitidos, verificación de firma o confirmación del usuario; includeAnalyzers tiene un valor predeterminado de true, por lo que no se requiere una aceptación explícita. Un atacante que puede colocar un archivo .csproj malicioso que referencia una DLL controlada por el atacante en una ubicación que la víctima abre con el servidor MCP logrará la ejecución de código arbitrario en el proceso del servidor con los privilegios del sistema operativo del servidor. Esta vulnerabilidad está corregida en la versión 1.17.0.

29 May 2026, 18:17

Type Values Removed Values Added
References () https://github.com/MarcelRoozekrans/roslyn-codelens-mcp/security/advisories/GHSA-552p-8f74-6x7q - () https://github.com/MarcelRoozekrans/roslyn-codelens-mcp/security/advisories/GHSA-552p-8f74-6x7q -

29 May 2026, 14:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-05-29 14:16

Updated : 2026-07-21 12:10


NVD link : CVE-2026-45555

Mitre link : CVE-2026-45555

CVE.ORG link : CVE-2026-45555


JSON object : View

Products Affected

No product.

CWE
CWE-94

Improper Control of Generation of Code ('Code Injection')