Kerentanan  ·  2026-09-15

PentestAgent MCP HTTP server — OS command injection via run_task

KerentananHigh dampakGlobalCVE-2026-90617
PentestAgent adalah tool pentesting agentic khusus dari single-author; command injection dalam jalur invokasi tool MCP adalah textbook agent-tool RCE, namun breadth deployment saat ini yang rendah membatasi blast radius versus temuan HexStrike/PraisonAI.
Fungsi run_task dari komponen MCP HTTP Server (interface/main.py) rentan terhadap OS command injection, dapat dieksploitasi dari jarak jauh per CVE record.
GH05TCREW PentestAgent (hingga commit cf882dabea3ed91cef016cdd115e5426315665a2)
Tidak ada patch yang dikonfirmasi pada waktu publikasi; hindari mengekspos PentestAgent MCP HTTP server ke input yang tidak terpercaya.
NVD CVE-2026-90617PentestAgent GitHub repository
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →