취약점  ·  2026-09-21

SxDevOps MCP STDIO 서버 관리 — endpoint_or_command를 통한 명령 주입 (CVE-2026-93965)

취약점Low 영향도GlobalCVE-2026-93965
NVD는 2026-09-20에 CVE-2026-93965를 게시했습니다(CVSS 6.6): SxDevOps의 MCP 서버 관리 서비스의 명령 주입. 패치 2b4bf8585c3e731e7a8af30801ea46680bc783f9로 수정 가능합니다.
서버 프로세스를 관리하는 MCP 도구의 명령 주입 결함: 에이전트 배포 환경에서 프롬프트 주입된 에이전트가 이 도구를 호출하면(또는 악성 MCP 클라이언트) DevOps 서버에서 OS 수준 명령 실행으로 확대될 수 있습니다.
MCP 'MCP STDIO Server Management' 구성 요소가 endpoint_or_command 인수를 중화 없이 subprocess.Popen에 전달하여(CWE-77/74) 호출자가 운영 체제 명령을 주입할 수 있습니다. 벤더가 응답하고 패치를 출시했습니다.
aiyiyi121 SxDevOps 1.0/1.1 (backend/aiops/services.py, MCP STDIO Server Management)
패치 2b4bf8585c3e731e7a8af30801ea46680bc783f9를 배포하십시오. https://vuldb.com/cve/CVE-2026-93965
NVD CVE-2026-93965NVD CVE-2026-94031NVD CVE-2026-94044
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →