事件经过
NVD 于 2026 年 8 月 6 日发布了 CVE-2026-19041(CVSS 6.3,中等),描述了 MissionSquad 的 mcp-api 包安装控制器中的 OS 命令注入漏洞。
影响分析
代表代理安装 npm 包的 MCP-API 服务器是一个高价值目标 — 此处的命令注入给远程攻击者在 MCP 主机上的代码执行,可能破坏连接到该服务器的每个代理。
攻击途径
NPM 包版本处理程序中的 packageService.installPackage 函数无法清理输入,允许攻击者通过精心制作的包/版本参数远程注入并执行任意 OS 命令。
受影响系统
MissionSquad mcp-api ≤ 1.11.8
缓解措施
升级到补丁版本的 mcp-api 版本。