취약점  ·  2026-10-01

github-mcp-server Git Remove MCP 도구 OS 명령 주입

취약점Medium 영향도GlobalCVE-2026-102906
NVD가 GitHub MCP 서버의 파일 처리 경로에서 OS 명령 주입(CVSS 6.3)을 게시했습니다. exec로 전달되는 검증되지 않은 인자라는 전형적인 패턴입니다.
반복적으로 발생하는 MCP 도구 명령 주입 패턴에 추가됩니다. 이 서버에 연결된 모든 에이전트는 호스트 명령 실행으로 유도될 수 있습니다. 좁은 범위의 저장소이며, 알려진 활성 익스플로잇은 없습니다.
Git Remove MCP 도구는 File 인자를 child_process.exec로 전달하여, 도구를 호출하거나 유도할 수 있는 공격자가 OS 명령 주입을 실행할 수 있게 합니다.
0xshariq github-mcp-server 커밋 52e764a7d66eac1726fce02ca7bb5a638571801a까지 (src/github.ts, Git Remove MCP 도구)
github-mcp-server를 영향을 받는 커밋 이후 버전으로 업데이트하고, 도구 인자를 검증/정화하십시오.
NVDgithub-mcp-server repository
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →