취약점  ·  2026-10-01

pi-llm-wiki wiki_capture_source MCP 도구 OS 명령 주입(원격)

취약점High 영향도GlobalCVE-2026-102911
NVD는 CVSS 9.9로 게시하고 익스플로잇이 게시되었음을 언급했습니다. MCP 도구의 url 인수는 검증 없이 OS 수준 명령 실행으로 흘러 들어가 에이전트 연결 도구 서버에서 원격 코드 실행을 제공합니다.
MCP 도구 서버는 에이전트 신뢰를 호스트로 확장합니다. 캡처/수집 도구의 원격 명령 주입은 MCP 서버와 통신할 수 있는 모든 사람(종종 노출된 인증되지 않은 서비스)이 호스트 OS에 도달할 수 있음을 의미합니다 — 최근 mcp-atlassian 체인과 동일한 클래스입니다.
공격자는 wiki_capture_source MCP 도구에 조작된 url 인수를 전달합니다. 값이 잘못 처리되어 OS 명령 주입이 MCP 서버 호스트에서 공격자 명령을 실행합니다.
zosmaai pi-llm-wiki 0.11.7까지(mcp/index.ts, wiki_capture_source MCP 도구)
pi-llm-wiki를 0.11.7 이상으로 업그레이드하십시오. 패치될 때까지 MCP 도구 엔드포인트에 대한 접근을 제한하십시오.
NVDTenable CVE recordpi-llm-wiki repository
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →