何が起きたか
NVDは2026年8月8日にCVE-2026-19263(CVSS 7.3、高)を公開し、mcp-bridge-apiのサーバーエンドポイント内のコマンド/argsハンドリングの不健全化によるリモートコマンドインジェクションについて説明しました。
なぜ重要か
LLMエージェント制御ツールパラメータがシェル実行に健全化されずにフローする繰り返されるMCPサーバーコマンドインジェクションパターンの別のインスタンス。低い広範な展開フットプリントはこれをティアCに保ちますが、根本的なバグクラスはMCPブリッジ実装全体にわたって広範なリスクです。
攻撃経路
mcp-bridge.jsサーバーエンドポイントはcommand/argsパラメータを健全化できず、リモート呼び出し元が任意のOSコマンドをインジェクトして実行できます。
影響を受けるシステム
INQUIRELAB mcp-bridge-api(コミットb30a82aa1d1d1139e0de846c41c8aadee6e06114まで)
緩和策
出版時点で利用可能な修正バージョンなし(ローリングリリース)。サーバーエンドポイントへのネットワークアクセスを制限し、アップストリームリポジトリのパッチを監視してください。