Kerentanan  ·  2026-09-24

Moonshot AI Kimi Code: .mcp.json repo yang tidak tepercaya secara otomatis memunculkan server MCP tanpa prompt kepercayaan → injeksi perintah OS (CVE-2026-95660)

KerentananHigh dampakGlobalCVE-2026-95660
CVE-2026-95660 (NVD, diterbitkan berdekatan 9/23; CVSS 6.3) menjelaskan injeksi perintah OS di pemuat konfigurasi MCP Kimi Code ≤0.31.0: memuat .mcp.json workspace memunculkan server MCP tanpa prompt kepercayaan, sehingga membuka repo adalah injeksi perintah. NVD mencatat eksploit publik ada; perbaikan ada di 0.31.1 yang menambahkan prompt dan memperketat penanganan jalur.
Agen pengkodean memperlakukan konfigurasi MCP sebagai data, tetapi konfigurasi itu dapat dieksekusi: satu repo yang tidak tepercaya, dibagikan melalui PR/forum/lampiran masalah, dapat menjalankan perintah arbitrer di workstation pengembang atau CI yang memanggil agen — dengan akses ke rahasia yang sama yang dipegang agen. Ini adalah kelas auto-eksekusi yang sama dengan temuan GitSpawn di agen lain (Claude Code, Codex, Cursor).
Repo berbahaya menyertakan definisi server MCP di .mcp.json; ketika agen memuat konfigurasi, ia memunculkan perintah server yang dikonfigurasi tanpa prompt kepercayaan, memberikan eksekusi perintah kepada penulis repo di mesin korban. Perbaikan 0.31.1 menambahkan prompt kepercayaan dan menyelesaikan fd/stty ke jalur absolut sehingga workspace tidak dapat menanam eksekusi nama-bare di $PATH.
Moonshot AI Kimi Code ≤ 0.31.0 (agent-core-v2/src/agent/mcp/config-loader.ts pemuat konfigurasi MCP); diperbaiki di 0.31.1
Tingkatkan Kimi Code ke 0.31.1+; konfirmasi build mana yang Anda miliki setelah migrasi penginstal kimi-cli→Kimi Code; jangan buka repo yang tidak tepercaya di agen sampai prompt kepercayaan dikonfirmasi; perlakukan .mcp.json di repo sebagai konten yang dapat dieksekusi.
NVD CVE-2026-95660VulDB recordMindPattern briefing (source-backed)
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →