脆弱性  ·  2026-09-24

Moonshot AI Kimi Code:信頼できないリポジトリの.mcp.jsonが信頼プロンプトなしでMCPサーバーを自動起動 → OSコマンドインジェクション(CVE-2026-95660)

脆弱性High 影響度GlobalCVE-2026-95660
CVE-2026-95660(NVD、9/23前後に公開、CVSS 6.3)は、Kimi Code ≤0.31.0のMCP設定ローダーにおけるOSコマンドインジェクションを説明しています。ワークスペースの.mcp.jsonをロードすると信頼プロンプトなしでMCPサーバーが起動するため、リポジトリを開くことがコマンドインジェクションになります。NVDは公開エクスプロイトが存在すると指摘しており、修正はプロンプトを追加しパス処理を強化した0.31.1に含まれています。
コーディングエージェントはMCP設定をデータとして扱いますが、それは実行可能です。PR/フォーラム/イシュー添付ファイルを介して共有された単一の信頼できないリポジトリが、開発者のワークステーションまたはエージェントを呼び出すCI上で任意のコマンドを実行でき、エージェントが保持する同じシークレットにアクセスできます。これは他のエージェント(Claude Code、Codex、Cursor)のGitSpawnによる発見と同じ自動実行クラスです。
悪意のあるリポジトリが.mcp.jsonにMCPサーバー定義を同梱します。エージェントが設定をロードすると、信頼プロンプトなしで設定されたサーバーコマンドが起動され、リポジトリ作成者が被害者のマシンでコマンド実行を取得できます。0.31.1の修正では信頼プロンプトが追加され、fd/sttyが絶対パスに解決されるため、ワークスペースが$PATHに裸の名前の実行可能ファイルを仕掛けられません。
Moonshot AI Kimi Code ≤ 0.31.0(agent-core-v2/src/agent/mcp/config-loader.ts MCP設定ローダー); 0.31.1で修正
Kimi Codeを0.31.1+にアップグレードしてください。kimi-cli→Kimi Codeインストーラーの移行後にどのビルドがあるか確認してください。信頼プロンプトが確認されるまで、エージェントで信頼できないリポジトリを開かないでください。リポジトリ内の.mcp.jsonを実行可能コンテンツとして扱ってください。
NVD CVE-2026-95660VulDB recordMindPattern briefing (source-backed)
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →