Kerentanan  ·  2026-09-21

Manajemen server MCP STDIO SxDevOps — injeksi perintah melalui endpoint_or_command (CVE-2026-93965)

KerentananLow dampakGlobalCVE-2026-93965
NVD menerbitkan CVE-2026-93965 pada 2026-09-20 (CVSS 6.6): injeksi perintah di layanan manajemen server MCP SxDevOps. Perbaikan tersedia sebagai patch 2b4bf8585c3e731e7a8af30801ea46680bc783f9.
Cacat injeksi perintah di alat MCP yang mengelola proses server: dalam penerapan agentik, agen yang disuntik prompt yang memanggil alat ini (atau klien MCP berbahaya) dapat meningkat menjadi eksekusi perintah tingkat OS di server DevOps.
Komponen MCP 'MCP STDIO Server Management' meneruskan argumen endpoint_or_command ke subprocess.Popen tanpa netralisasi (CWE-77/74), memungkinkan penelepon menyuntikkan perintah sistem operasi. Vendor merespons dan merilis patch.
aiyiyi121 SxDevOps 1.0/1.1 (backend/aiops/services.py, MCP STDIO Server Management)
Terapkan patch 2b4bf8585c3e731e7a8af30801ea46680bc783f9. https://vuldb.com/cve/CVE-2026-93965
NVD CVE-2026-93965NVD CVE-2026-94031NVD CVE-2026-94044
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →