Kerentanan  ·  2026-10-01

github-mcp-server Git Remove MCP tool injeksi perintah OS

KerentananMedium dampakGlobalCVE-2026-102906
NVD mempublikasikan (CVSS 6.3) injeksi perintah OS pada jalur penanganan file di server MCP GitHub; argumen tanpa validasi klasik yang mengalir ke exec.
Menambah pola injeksi perintah alat MCP yang berulang; agen apa pun yang terhubung ke server ini dapat diarahkan untuk mengeksekusi perintah pada host. Repositori sempit, tidak ada eksploitasi aktif yang diketahui.
Alat Git Remove MCP meneruskan argumen File ke child_process.exec, memungkinkan injeksi perintah OS oleh penyerang yang dapat memanggil atau mengarahkan alat tersebut.
0xshariq github-mcp-server hingga commit 52e764a7d66eac1726fce02ca7bb5a638571801a (src/github.ts, alat Git Remove MCP)
Perbarui github-mcp-server melewati commit yang terpengaruh; validasi/sanitasi argumen alat.
NVDgithub-mcp-server repository
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →