Apa yang terjadi
NVD menerbitkan CVE-2026-19263 (CVSS 7.3, High) pada 8 Agustus 2026, menjelaskan penanganan command/args yang tidak disanitasi di Servers Endpoint mcp-bridge-api yang menyebabkan remote command injection.
Mengapa penting
Instans lain dari pola command-injection server MCP yang berulang di mana parameter alat yang dikontrol agen LLM mengalir tanpa disanitasi ke eksekusi shell; jejak deployment luas yang rendah membuat ini tetap di Tier C tetapi kelas bug yang mendasarinya adalah risiko luas di seluruh implementasi jembatan MCP.
Vektor serangan
Servers Endpoint mcp-bridge.js gagal menyanitasi parameter command/args, memungkinkan pemanggil jarak jauh untuk menyuntikkan dan menjalankan perintah OS sewenang-wenang.
Sistem yang terdampak
INQUIRELAB mcp-bridge-api (hingga commit b30a82aa1d1d1139e0de846c41c8aadee6e06114)
Mitigasi
Tidak ada versi yang diperbaiki tersedia pada saat publikasi (rolling release); batasi akses jaringan ke Servers Endpoint dan pantau repositori upstream untuk patch.