취약점  ·  2026-08-08

MissionSquad mcp-api — NPM Package Version Handler를 통한 Command Injection

취약점Medium 영향도GlobalCVE-2026-19041
NVD는 2026년 8월 6일 CVE-2026-19041 (CVSS 6.3, Medium)을 발표했습니다. 이는 MissionSquad의 mcp-api package installation controller의 OS command injection 취약점을 설명합니다.
에이전트를 대신하여 npm 패키지를 설치하는 MCP-API 서버는 high-value 대상입니다. 여기서의 command injection은 remote attacker에게 MCP 호스트에 대한 코드 실행을 제공하며, 잠재적으로 그 서버에 연결된 모든 에이전트를 손상시킵니다.
NPM Package Version Handler의 packageService.installPackage 함수가 입력을 sanitize하지 못하여, attacker가 crafted package/version 파라미터를 통해 원격으로 임의의 OS 명령을 주입하고 실행할 수 있습니다.
MissionSquad mcp-api ≤ 1.11.8
patched mcp-api release로 업그레이드합니다.
NVD CVE-2026-19041MissionSquad/mcp-api GitHub
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →