무슨 일이 있었나
여러 다운스트림 MCP 서버에 대한 호출을 중앙에서 관리하고 라우팅하는 MCP 오케스트레이션 허브인 MCPHub는 인증된 비관리자 사용자가 악의적인 stdio MCP 서버 구성(예: /bin/sh)을 등록할 수 있도록 허용했으며, MCPHub는 명령 허용 목록이나 인증 확인 없이 이를 즉시 실행하여 허브의 OS 사용자로서 완전한 원격 코드 실행을 초래했습니다.
왜 중요한가
MCPHub는 많은 다운스트림 AI 도구 서버에 대한 접근을 중개하는 권한 있는 제어 지점에 있습니다. 여기서의 RCE는 공격자에게 오케스트레이션 계층과 도달할 수 있는 모든 자격 증명/도구에 대한 완전한 제어를 제공하여 전체 에이전트 도구 접근 경계를 한 단계에서 붕괴시킵니다. CVSS 9.9.
공격 경로
POST /api/servers 및 PUT /api/servers/:name은 MCP 서버 구성을 생성/업데이트하고 child_process.spawn을 통해 구성된 stdio 프로세스를 즉시 생성합니다. 이를 관리자로 제한하는 인증 확인이 없으며, command/args 필드에 대한 허용 목록/정제도 없으므로 인증된 비관리자 사용자는 command:"/bin/sh"과 임의의 인자를 제출하여 MCPHub 서버의 OS 사용자(종종 root)로서 코드를 실행할 수 있습니다.
영향받는 시스템
MCPHub (samanhappy/mcphub) 0.12.15 이전 버전
완화 방안
MCPHub 0.12.15 이상으로 업그레이드하고, 서버 구성 엔드포인트를 관리자 역할로 제한하며, MCPHub를 비root 사용자로 실행하세요.