何が起きたか
NVD は2026年8月6日、CVE-2026-19041 (CVSS 6.3, Medium) を公開しました。MissionSquad の mcp-api パッケージインストール コントローラー内の OS コマンドインジェクション脆弱性を説明します。
なぜ重要か
エージェントに代わって npm パッケージをインストールする MCP-API サーバーは高価値目標です — ここのコマンドインジェクションはリモート攻撃者にそのサーバーへのコード実行を与え、そのサーバーに接続されたすべてのエージェントを侵害する可能性があります。
攻撃経路
NPM Package Version Handler の packageService.installPackage 関数は入力を衛生化できず、攻撃者が細工されたパッケージ/バージョン パラメーターを介して任意の OS コマンドをリモートで実行およびインジェクトすることを許可します。
影響を受けるシステム
MissionSquad mcp-api ≤ 1.11.8
緩和策
パッチされた mcp-api リリースにアップグレードしてください。