脆弱性  ·  2026-08-08

MissionSquad mcp-api — Command Injection via NPM Package Version Handler

脆弱性Medium 影響度GlobalCVE-2026-19041
NVD は2026年8月6日、CVE-2026-19041 (CVSS 6.3, Medium) を公開しました。MissionSquad の mcp-api パッケージインストール コントローラー内の OS コマンドインジェクション脆弱性を説明します。
エージェントに代わって npm パッケージをインストールする MCP-API サーバーは高価値目標です — ここのコマンドインジェクションはリモート攻撃者にそのサーバーへのコード実行を与え、そのサーバーに接続されたすべてのエージェントを侵害する可能性があります。
NPM Package Version Handler の packageService.installPackage 関数は入力を衛生化できず、攻撃者が細工されたパッケージ/バージョン パラメーターを介して任意の OS コマンドをリモートで実行およびインジェクトすることを許可します。
MissionSquad mcp-api ≤ 1.11.8
パッチされた mcp-api リリースにアップグレードしてください。
NVD CVE-2026-19041MissionSquad/mcp-api GitHub
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →