무슨 일이 있었나
CVE-2026-95660(NVD, 9/23 인접 게시, CVSS 6.3)은 Kimi Code ≤0.31.0의 MCP 구성 로더에서 OS 명령 주입을 설명합니다: 작업공간 .mcp.json을 로드하면 신뢰 프롬프트 없이 MCP 서버가 생성되므로 저장소를 여는 것이 명령 주입입니다. NVD는 공개 익스플로잇이 존재하며 수정은 프롬프트를 추가하고 경로 처리를 강화하는 0.31.1에 있다고 기록합니다.
왜 중요한가
코딩 에이전트는 MCP 구성을 데이터로 취급하지만 실행 가능합니다: PR/포럼/이슈 첨부 파일을 통해 공유된 단일 신뢰할 수 없는 저장소가 개발자 워크스테이션이나 에이전트를 호출하는 CI에서 에이전트가 보유한 것과 동일한 비밀에 접근하여 임의 명령을 실행할 수 있습니다. 이것은 다른 에이전트(Claude Code, Codex, Cursor)의 GitSpawn 발견과 동일한 자동 실행 클래스입니다.
공격 경로
악의적인 저장소가 .mcp.json에 MCP 서버 정의를 포함합니다. 에이전트가 구성을 로드하면 신뢰 프롬프트 없이 구성된 서버 명령을 생성하여 저장소 작성자에게 피해자 머신에서의 명령 실행을 제공합니다. 0.31.1 수정은 신뢰 프롬프트를 추가하고 fd/stty를 절대 경로로 해석하여 작업공간이 $PATH에 일반 이름 실행 파일을 심을 수 없게 합니다.
영향받는 시스템
Moonshot AI Kimi Code ≤ 0.31.0 (agent-core-v2/src/agent/mcp/config-loader.ts MCP 구성 로더); 0.31.1에서 수정됨
완화 방안
Kimi Code를 0.31.1+로 업그레이드하세요. kimi-cli→Kimi Code 설치 프로그램 마이그레이션 후 어떤 빌드를 가지고 있는지 확인하세요. 신뢰 프롬프트가 확인될 때까지 에이전트에서 신뢰할 수 없는 저장소를 열지 마세요. 저장소의 .mcp.json을 실행 가능한 콘텐츠로 취급하세요.