무슨 일이 있었나
NVD는 2026-09-20에 CVE-2026-93965를 게시했습니다(CVSS 6.6): SxDevOps의 MCP 서버 관리 서비스의 명령 주입. 패치 2b4bf8585c3e731e7a8af30801ea46680bc783f9로 수정 가능합니다.
왜 중요한가
서버 프로세스를 관리하는 MCP 도구의 명령 주입 결함: 에이전트 배포 환경에서 프롬프트 주입된 에이전트가 이 도구를 호출하면(또는 악성 MCP 클라이언트) DevOps 서버에서 OS 수준 명령 실행으로 확대될 수 있습니다.
공격 경로
MCP 'MCP STDIO Server Management' 구성 요소가 endpoint_or_command 인수를 중화 없이 subprocess.Popen에 전달하여(CWE-77/74) 호출자가 운영 체제 명령을 주입할 수 있습니다. 벤더가 응답하고 패치를 출시했습니다.
영향받는 시스템
aiyiyi121 SxDevOps 1.0/1.1 (backend/aiops/services.py, MCP STDIO Server Management)
완화 방안
패치 2b4bf8585c3e731e7a8af30801ea46680bc783f9를 배포하십시오. https://vuldb.com/cve/CVE-2026-93965