Apa yang terjadi
NVD menerbitkan CVE-2026-19041 (CVSS 6.3, Medium) pada 6 Agustus 2026, menjelaskan OS command injection vulnerability dalam MissionSquad mcp-api package installation controller.
Mengapa penting
MCP-API server yang menginstal npm package atas nama agen adalah high-value target — command injection di sini memberi remote attacker code execution pada MCP host, potentially mengkompromikan setiap agen terhubung ke server tersebut.
Vektor serangan
Fungsi packageService.installPackage dalam NPM Package Version Handler gagal sanitize input, memungkinkan attacker inject dan execute arbitrary OS command remotely via crafted package/version parameter.
Sistem yang terdampak
MissionSquad mcp-api ≤ 1.11.8
Mitigasi
Upgrade ke patched mcp-api release.