VYPR

deepseek-mcp-server

by Arikusi

CVEs (2)

  • CVE-2026-55604Jul 9, 2026
    risk 0.00cvss epss 0.00

    DeepSeek MCP Server is an MCP server for DeepSeek V4. Starting in version 1.4.2 and prior to version 1.7.0, the process-global `SessionStore` accepts caller-supplied `session_id` values without binding them to any authenticated principal or transport session. An attacker can…

  • CVE-2026-55605Jul 9, 2026
    risk 0.00cvss epss 0.00

    DeepSeek MCP Server is an MCP server for DeepSeek V4. Starting in version 1.4.2 and prior to version 1.8.0, the self-hosted HTTP transport of `@arikusi/deepseek-mcp-server` exposes `POST /mcp` without any authentication: `createMcpExpressApp` is called without an `authProvider`…