事件经过
NVD于2026年07月25日发布了该关键(CVSS 10.0)漏洞,涉及思源MCP内核端点中缺失授权,缺乏适当的管理员/只读角色强制实施,当发布服务器处于匿名模式时允许通过31个暴露的MCP工具完全工作区妥协。
影响分析
这是一个典型的MCP工具表面在没有适当授权边界保护情况下被暴露的例子——这是MCP启用应用程序不断增长的生态系统中常见的架构缺陷。最高CVSS评分(10.0)结合完整的文件系统读/写/删除访问权限和凭证提取使其对任何从不受信任网络可达的自托管部署构成严重风险。
攻击途径
POST /mcp内核端点仅由缺乏管理员角色或只读强制实施的通用认证检查(model.CheckAuth)门控,暴露31个模型上下文协议工具,包括具有完整工作区列表/读/写/删除/重命名/复制操作的文件工具。当发布服务器以匿名模式运行时,其反向代理将匿名RoleReader JWT附加到代理请求,允许远程未认证攻击者到达/mcp、读取conf/conf.json以提取accessAuthCode、api.token和cookieKey,并最终获得包括远程代码执行的管理员级控制。
受影响系统
思源(siyuan-note/siyuan)在v3.7.2之前
缓解措施
升级至思源v3.7.2或更高版本(修复提交c72ca4cd09019e5f64afdee8f8c6ec5ef34858db);如果无法立即升级,禁用匿名发布模式。