Kerentanan  ·  2026-08-25

Server Pembantu MCP FFmpeg — injeksi perintah OS melalui argumen format yang tidak disanitasi

KerentananMedium dampakGlobalCVE-2026-78430
NVD menerbitkan CVE-2026-78430 (CVSS 5.3 Medium) pada 2026-08-24, menjelaskan injeksi perintah OS di komponen Tool Handler dari server MCP mcp-ffmpeg-helper melalui argumen 'format'.
Ini adalah contoh konkret dari pola injeksi perintah server MCP yang lebih luas di mana alat yang dapat dipanggil agen LLM melewatkan parameter yang tidak disanitasi ke perintah shell, tetapi penyebaran pengelola tunggal yang sempit dan persyaratan serangan lokal membatasi radius ledak dunia nyata.
Fungsi handleToolCall dalam src/tools/handlers.ts gagal menyanitasi argumen 'format' sebelum meneruskannya ke eksekusi perintah FFmpeg yang mendasar, memungkinkan injeksi perintah OS ketika penyerang lokal (atau agen yang disuntik prompt) menyuplai nilai format yang dibuat dengan cermat.
sworddut mcp-ffmpeg-helper 0.1.0, 0.1.1, 0.2.1
Tidak ada versi yang diperbaiki tercantum pada publikasi; hindari mengekspos server MCP ini ke input yang tidak tepercaya dan sanitasi/allow-list parameter format sebagai solusi.
NVD - CVE-2026-78430GitHub - sworddut/mcp-ffmpeg-helper
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →