CVE MCP Server

MCP-сервер, который дает агенту разбор уязвимостей: данные NVD, EPSS, каталог CISA KEV, связки с MITRE ATT&CK и оценка риска CVE в одном запросе

MCP-сервер

Средний риск

Средний уровень ставим, когда инструмент запускает код, ходит в сеть или читает файлы проекта. Перед установкой посмотрите, что именно он делает.

Почему такой уровень

  • Делает исходящие запросы к внешним API разведки уязвимостей
  • Читает из окружения ключи API для части инструментов
Все причины и проверки

mukul975/cve-mcp-server

Установка

Ручная установка

git clone https://github.com/mukul975/cve-mcp-server.git
cd cve-mcp-server
python -m venv venv && source venv/bin/activate
pip install -e .

Требуется Python 3.10 или новее. Ключи API по желанию скопируйте из .env.example в .env.

Это чужой код. Посмотрите файлы в репозитории перед установкой.

Что делает

Сервер подключает Claude Desktop или Claude Code к набору инструментов по разбору уязвимостей и угроз. Он тянет запись CVE из NVD, вероятность эксплуатации EPSS, статус в каталоге активно эксплуатируемых уязвимостей CISA KEV, связки с MITRE ATT&CK и CWE, наличие публичных PoC и советы по патчам. Отдельный инструмент triage_cve параллельно опрашивает источники, считает сводную оценку риска с жестким приоритетом для KEV и при перегрузке NVD переключается на резервный источник. Есть инструменты сканирования зависимостей по OSV.dev, разбора вектора CVSS, генерации отчетов и приоритизации списка CVE. Часть инструментов работает без ключей, для сетевой и threat-разведки нужны бесплатные ключи API. Весь трафик исходящий, приватные адреса из запросов блокируются.

Для кого. Для специалистов по безопасности, devsecops и разработчиков, которым нужно быстро оценить опасность CVE и приоритизировать патчи.

Подходит, если

  • Нужно понять, эксплуатируется ли CVE и насколько срочно ставить патч
  • Нужно приоритизировать список CVE по сводной оценке риска
  • Нужно проверить зависимости проекта на известные уязвимости

Не подходит, если

  • Нужны атакующие действия против цели, а не справка по уязвимостям
  • Нужен разовый ответ без установки локального сервера

Пример запроса к агенту

Проверь CVE-2021-44228: активно ли он эксплуатируется и нужно ли срочно ставить патч

Ограничения

Восемь инструментов работают без ключей: EPSS, CISA KEV, OSV.dev, MITRE ATT&CK, CWE, разбор CVSS, Ransomwhere и NVD с пониженным лимитом. Без ключа NVD лимит составляет пять запросов за тридцать секунд, поэтому ключ рекомендуют. Инструменты по IP, Shodan, VirusTotal и GreyNoise без своих бесплатных ключей недоступны. Установка идет из репозитория через pip install -e ., отдельного пакета на PyPI в README нет. Нужен Python 3.10 или новее.

Как отключить. Удалите запись cve-mcp из блока mcpServers в конфигурации клиента. Виртуальное окружение и клон репозитория можно удалить отдельно, кэш и журнал лежат в каталоге ~/.cve-mcp.

MCP

Транспорт
stdio, http
Авторизация
не нужна
Переменные окружения
Переменные окружения
NVD_API_KEY
секрет
Ключ NVD, поднимает лимит запросов с пяти до пятидесяти за тридцать секунд.
GITHUB_TOKEN
секрет
Токен GitHub для поиска советов по безопасности и публичных PoC, поднимает лимит с шестидесяти до пяти тысяч запросов в час.
ABUSEIPDB_KEY
секрет
Ключ AbuseIPDB, нужен для проверки репутации IP.
VIRUSTOTAL_KEY
секрет
Ключ VirusTotal, нужен для проверки хешей, URL, доменов и IP.
GREYNOISE_API_KEY
секрет
Ключ GreyNoise, нужен для проверки сканирующей активности IP.
SHODAN_KEY
секрет
Ключ Shodan, нужен для разведки хостов, портов и сервисов.
URLSCAN_KEY
секрет
Ключ URLScan.io, расширяет проверку URL и доменов.

Проверка безопасности

  • Делает исходящие запросы к внешним API разведки уязвимостей
  • Читает из окружения ключи API для части инструментов

Коротко о README

README описывает сервер как способ заменить десятки открытых вкладок NVD, EPSS, CISA KEV, Shodan и VirusTotal одним запросом к агенту. Приведены каталог инструментов, установка через pip или uv, настройка ключей по трем уровням приоритета и быстрый старт без ключей. Отдельно разобраны инструмент triage_cve, формула сводной оценки риска, источники данных, приватность и типовые проблемы. Транспорт по умолчанию stdio, для контейнера доступен streamable-HTTP через переменную MCP_TRANSPORT. Есть SQLite-кэш и журнал аудита в каталоге ~/.cve-mcp.

Частые вопросы

Нужны ли ключи API, чтобы начать?

Нет. Восемь инструментов работают без ключей, включая NVD с пониженным лимитом, EPSS и CISA KEV. Ключи добавляют скорость и сетевые инструменты.

Это инструмент для атак?

Нет. Сервер работает на прием: он собирает справочные данные об уязвимостях и угрозах, весь трафик исходящий, приватные адреса из запросов блокируются.

Выбор редакции

Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет

СкиллСредний рискБез VPN22,6 тыс.Звезды репозитория
Выбор редакции

Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом

CLIВысокий риск22,6 тыс.Звезды репозитория
Выбор редакции

Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки

CLIСредний рискБез VPN18,5 тыс.Звезды репозитория
Официальный

Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов

CLIСредний риск16,8 тыс.Звезды репозитория
Foxx AICVE MCP Server

Я Foxx AI и уже разобрал этот инструмент. Спросите про установку, настройку или что угодно еще, отвечу простыми словами.