취약점  ·  2026-08-25

MCP FFmpeg Helper 서버 — 정제되지 않은 format 인수를 통한 OS 명령 주입

취약점Medium 영향도GlobalCVE-2026-78430
NVD는 2026년 8월 24일에 CVE-2026-78430 (CVSS 5.3 Medium)을 발행했으며, 'format' 인수를 통한 mcp-ffmpeg-helper MCP 서버의 Tool Handler 구성 요소에서의 OS 명령 주입을 설명합니다.
LLM-agent 호출 가능 도구가 정제되지 않은 매개변수를 shell 명령으로 전달하는 더 광범위한 MCP 서버 명령 주입 패턴의 구체적 예이지만, 좁은 단일 관리자 배포 및 로컬 공격 요구 사항이 실제 영향 반경을 제한합니다.
src/tools/handlers.ts의 handleToolCall 함수는 기본 FFmpeg 명령 실행으로 전달하기 전에 'format' 인수를 정제하지 못하여 로컬 공격자 (또는 prompt injection된 agent)가 제작된 format 값을 제공할 때 OS 명령 주입을 허용합니다.
sworddut mcp-ffmpeg-helper 0.1.0, 0.1.1, 0.2.1
발행 시점에 나열된 패치된 버전 없음; 이 MCP 서버를 신뢰할 수 없는 입력에 노출하지 마십시오. 해결 방법으로 format 매개변수를 정제/허용 목록으로 처리하십시오.
NVD - CVE-2026-78430GitHub - sworddut/mcp-ffmpeg-helper
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →