무슨 일이 있었나
NVD는 2026년 8월 6일 CVE-2026-19041 (CVSS 6.3, Medium)을 발표했습니다. 이는 MissionSquad의 mcp-api package installation controller의 OS command injection 취약점을 설명합니다.
왜 중요한가
에이전트를 대신하여 npm 패키지를 설치하는 MCP-API 서버는 high-value 대상입니다. 여기서의 command injection은 remote attacker에게 MCP 호스트에 대한 코드 실행을 제공하며, 잠재적으로 그 서버에 연결된 모든 에이전트를 손상시킵니다.
공격 경로
NPM Package Version Handler의 packageService.installPackage 함수가 입력을 sanitize하지 못하여, attacker가 crafted package/version 파라미터를 통해 원격으로 임의의 OS 명령을 주입하고 실행할 수 있습니다.
영향받는 시스템
MissionSquad mcp-api ≤ 1.11.8
완화 방안
patched mcp-api release로 업그레이드합니다.