← Back to search Server uses network capabilities via: fetch(), urllib, websocket Server uses filesystem capabilities via: fs sync ops, os Server uses shell capabilities via: child_process Server uses env_vars capabilities via: os.environ, process.env
@paca-ai/paca-mcp
Paca MCP server - Complete API access for AI-powered project management
? Not scanned yet
Versions
No versions found.
Tools 0
No tools indexed yet.
Permissions 4
network medium filesystem low shell high env_vars low Scan Findings 47
medium
Vulnerable dependency: axios@1.15.1 (GHSA-pjwm-pj3p-43mv)
info
Sandbox failed to start for behavioral verification
medium
Excessive dependency count: 201 direct dependencies
medium
Suspicious package name: react-dom
medium
Vulnerable dependency: axios@1.15.1 (GHSA-35jp-ww65-95wh)
medium
Vulnerable dependency: axios@1.15.1 (GHSA-3g43-6gmg-66jw)
medium
Vulnerable dependency: axios@1.15.1 (GHSA-3w6x-2g7m-8v23)
medium
Vulnerable dependency: axios@1.15.1 (GHSA-42h9-826w-cgv3)
medium
Vulnerable dependency: axios@1.15.1 (GHSA-777c-7fjr-54vf)
medium
Vulnerable dependency: axios@1.15.1 (GHSA-7q8q-rj6j-mhjq)
medium
Vulnerable dependency: axios@1.15.1 (GHSA-898c-q2cr-xwhg)
medium
Vulnerable dependency: axios@1.15.1 (GHSA-f4gw-2p7v-4548)
medium
Vulnerable dependency: axios@1.15.1 (GHSA-hcpx-6fm6-wx23)
medium
Vulnerable dependency: axios@1.15.1 (GHSA-hfxv-24rg-xrqf)
medium
Vulnerable dependency: axios@1.15.1 (GHSA-j5f8-grm9-p9fc)
medium
Vulnerable dependency: axios@1.15.1 (GHSA-jqh4-m9w3-8hp9)
medium
Vulnerable dependency: axios@1.15.1 (GHSA-mmx7-hfxf-jppx)
medium
Vulnerable dependency: axios@1.15.1 (GHSA-mwf2-3pr3-8698)
medium
Vulnerable dependency: axios@1.15.1 (GHSA-p92q-9vqr-4j8v)
medium
Vulnerable dependency: axios@1.15.1 (GHSA-pmv8-rq9r-6j72)
medium
Vulnerable dependency: axios@1.15.1 (GHSA-q8qp-cvcw-x6jj)
medium
Vulnerable dependency: vite@8.0.9 (GHSA-fx2h-pf6j-xcff)
medium
Vulnerable dependency: vite@8.0.9 (GHSA-v6wh-96g9-6wx3)
medium
Vulnerable dependency: golang.org/x/crypto@0.55.0 (GO-2026-5932)
medium
Vulnerable dependency: golang.org/x/crypto@0.52.0 (GO-2026-5932)
medium
Vulnerable dependency: golang.org/x/image@0.44.0 (GO-2026-6222)
medium
Vulnerable dependency: github.com/klauspost/compress@1.18.5 (GO-2026-5841)
medium
Vulnerable dependency: go.opentelemetry.io/otel@1.43.0 (GO-2026-5158)
medium
Buffer.from base64 in Paca-AI-paca-4ca7ee2/services/realtime/src/api-client.ts:125
info
package.json metadata
info
pyproject.toml metadata
info
Transport: stdio
info
Required env vars (28)
high
High-risk OAuth scope: admin
info
Sandbox failed to start for output poisoning scan
medium
Permission: network access detected
low
Permission: filesystem access detected
high
Permission: shell access detected
low
Permission: env_vars access detected
info
SBOM generated: 191 components
critical
Database URL with Password found in Paca-AI-paca-4ca7ee2/deploy/docker-compose.prod.yml
critical
Database URL with Password found in Paca-AI-paca-4ca7ee2/deploy/.env.production.example
critical
Database URL with Password found in Paca-AI-paca-4ca7ee2/deploy/docker-compose.e2e.yml
high
Hardcoded Password found in Paca-AI-paca-4ca7ee2/deploy/README.md
high
Hardcoded Password found in Paca-AI-paca-4ca7ee2/scripts/install.sh
high
Hardcoded Password found in Paca-AI-paca-4ca7ee2/apps/web/src/lib/api-error.ts
medium
No build provenance detected (SLSA L0)