何が起きたか
CVE-2026-95660(NVD、9/23前後に公開、CVSS 6.3)は、Kimi Code ≤0.31.0のMCP設定ローダーにおけるOSコマンドインジェクションを説明しています。ワークスペースの.mcp.jsonをロードすると信頼プロンプトなしでMCPサーバーが起動するため、リポジトリを開くことがコマンドインジェクションになります。NVDは公開エクスプロイトが存在すると指摘しており、修正はプロンプトを追加しパス処理を強化した0.31.1に含まれています。
なぜ重要か
コーディングエージェントはMCP設定をデータとして扱いますが、それは実行可能です。PR/フォーラム/イシュー添付ファイルを介して共有された単一の信頼できないリポジトリが、開発者のワークステーションまたはエージェントを呼び出すCI上で任意のコマンドを実行でき、エージェントが保持する同じシークレットにアクセスできます。これは他のエージェント(Claude Code、Codex、Cursor)のGitSpawnによる発見と同じ自動実行クラスです。
攻撃経路
悪意のあるリポジトリが.mcp.jsonにMCPサーバー定義を同梱します。エージェントが設定をロードすると、信頼プロンプトなしで設定されたサーバーコマンドが起動され、リポジトリ作成者が被害者のマシンでコマンド実行を取得できます。0.31.1の修正では信頼プロンプトが追加され、fd/sttyが絶対パスに解決されるため、ワークスペースが$PATHに裸の名前の実行可能ファイルを仕掛けられません。
影響を受けるシステム
Moonshot AI Kimi Code ≤ 0.31.0(agent-core-v2/src/agent/mcp/config-loader.ts MCP設定ローダー); 0.31.1で修正
緩和策
Kimi Codeを0.31.1+にアップグレードしてください。kimi-cli→Kimi Codeインストーラーの移行後にどのビルドがあるか確認してください。信頼プロンプトが確認されるまで、エージェントで信頼できないリポジトリを開かないでください。リポジトリ内の.mcp.jsonを実行可能コンテンツとして扱ってください。