脆弱性  ·  2026-08-09

mcp-bridge-api — MCPサーバーエンドポイントのcommand/argsパラメータを介したコマンドインジェクション

脆弱性High 影響度GlobalCVE-2026-19263
NVDは2026年8月8日にCVE-2026-19263(CVSS 7.3、高)を公開し、mcp-bridge-apiのサーバーエンドポイント内のコマンド/argsハンドリングの不健全化によるリモートコマンドインジェクションについて説明しました。
LLMエージェント制御ツールパラメータがシェル実行に健全化されずにフローする繰り返されるMCPサーバーコマンドインジェクションパターンの別のインスタンス。低い広範な展開フットプリントはこれをティアCに保ちますが、根本的なバグクラスはMCPブリッジ実装全体にわたって広範なリスクです。
mcp-bridge.jsサーバーエンドポイントはcommand/argsパラメータを健全化できず、リモート呼び出し元が任意のOSコマンドをインジェクトして実行できます。
INQUIRELAB mcp-bridge-api(コミットb30a82aa1d1d1139e0de846c41c8aadee6e06114まで)
出版時点で利用可能な修正バージョンなし(ローリングリリース)。サーバーエンドポイントへのネットワークアクセスを制限し、アップストリームリポジトリのパッチを監視してください。
NVD - CVE-2026-19263INCIBE-CERT alert
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →