Apa yang terjadi
NVD menerbitkan CVE-2026-93965 pada 2026-09-20 (CVSS 6.6): injeksi perintah di layanan manajemen server MCP SxDevOps. Perbaikan tersedia sebagai patch 2b4bf8585c3e731e7a8af30801ea46680bc783f9.
Mengapa penting
Cacat injeksi perintah di alat MCP yang mengelola proses server: dalam penerapan agentik, agen yang disuntik prompt yang memanggil alat ini (atau klien MCP berbahaya) dapat meningkat menjadi eksekusi perintah tingkat OS di server DevOps.
Vektor serangan
Komponen MCP 'MCP STDIO Server Management' meneruskan argumen endpoint_or_command ke subprocess.Popen tanpa netralisasi (CWE-77/74), memungkinkan penelepon menyuntikkan perintah sistem operasi. Vendor merespons dan merilis patch.
Sistem yang terdampak
aiyiyi121 SxDevOps 1.0/1.1 (backend/aiops/services.py, MCP STDIO Server Management)
Mitigasi
Terapkan patch 2b4bf8585c3e731e7a8af30801ea46680bc783f9. https://vuldb.com/cve/CVE-2026-93965