何が起きたか
NVDはCVSS 9.9で公開し、エクスプロイトが公開されていると注記しています。MCPツールのurl引数は検証なしでOSレベルのコマンド実行に流れ込み、エージェント接続ツールサーバーでリモートコード実行を引き起こします。
なぜ重要か
MCPツールサーバーはエージェントの信頼をホストに拡張します。キャプチャ/取り込みツールにおけるリモートコマンドインジェクションは、MCPサーバーと通信できる任意のユーザー(多くの場合公開された認証なしサービス)がホストOSに到達できることを意味します——最近のmcp-atlassianチェーンと同じクラスです。
攻撃経路
攻撃者はwiki_capture_source MCPツールに巧妙に細工されたurl引数を渡します。値が誤って処理され、osコマンドインジェクションがMCPサーバーホスト上で攻撃者コマンドを実行します。
影響を受けるシステム
zosmaai pi-llm-wiki 0.11.7まで(mcp/index.ts、wiki_capture_source MCPツール)
緩和策
pi-llm-wikiを0.11.7以降にアップグレードしてください。パッチ適用までMCPツールエンドポイントへのアクセスを制限してください。