漏洞  ·  2026-08-08

MissionSquad mcp-api — 通过 NPM 包版本处理程序的命令注入

漏洞Medium 影响GlobalCVE-2026-19041
NVD 于 2026 年 8 月 6 日发布了 CVE-2026-19041(CVSS 6.3,中等),描述了 MissionSquad 的 mcp-api 包安装控制器中的 OS 命令注入漏洞。
代表代理安装 npm 包的 MCP-API 服务器是一个高价值目标 — 此处的命令注入给远程攻击者在 MCP 主机上的代码执行,可能破坏连接到该服务器的每个代理。
NPM 包版本处理程序中的 packageService.installPackage 函数无法清理输入,允许攻击者通过精心制作的包/版本参数远程注入并执行任意 OS 命令。
MissionSquad mcp-api ≤ 1.11.8
升级到补丁版本的 mcp-api 版本。
NVD CVE-2026-19041MissionSquad/mcp-api GitHub
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →