Kerentanan  ·  2026-08-08

MissionSquad mcp-api — Command Injection via NPM Package Version Handler

KerentananMedium dampakGlobalCVE-2026-19041
NVD menerbitkan CVE-2026-19041 (CVSS 6.3, Medium) pada 6 Agustus 2026, menjelaskan OS command injection vulnerability dalam MissionSquad mcp-api package installation controller.
MCP-API server yang menginstal npm package atas nama agen adalah high-value target — command injection di sini memberi remote attacker code execution pada MCP host, potentially mengkompromikan setiap agen terhubung ke server tersebut.
Fungsi packageService.installPackage dalam NPM Package Version Handler gagal sanitize input, memungkinkan attacker inject dan execute arbitrary OS command remotely via crafted package/version parameter.
MissionSquad mcp-api ≤ 1.11.8
Upgrade ke patched mcp-api release.
NVD CVE-2026-19041MissionSquad/mcp-api GitHub
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →