事件经过
NVD 于 2026 年 8 月 6 日发布了 CVE-2026-19039、CVE-2026-19044 和 CVE-2026-19038(CVSS 5.3,中等),涵盖了三个小众单作者 MCP 服务器集成中的命令注入和路径遍历缺陷,这些集成将 AI 代理桥接到 SSH、Godot 和浏览器截图工具。
影响分析
这些代表了快速增长的 MCP 生态系统的长尾:低维护、单作者工具桥梁,授予代理直接系统访问权限(SSH 执行、本地文件写入),输入清理不充分 — 精确、低爆炸半径但在 MCP 工具供应链中具有系统性模式指示意义。
攻击途径
ssh-mcp-server 中的 ssh_exec 允许通过 host/username 参数进行命令注入;godot-mcp 的 executeOperation 允许通过 projectPath(仅本地攻击)进行命令注入;la-forge-mcp 的 screenshotElement 允许通过 output_name 进行路径遍历。
受影响系统
Kino-Kafkaesque ssh-mcp-server(修复前提交)、LeeSinLiang godot-mcp 0.1.0、MonomythDevelopment la-forge-mcp 1.0.0
缓解措施
升级到每个 MCP 服务器的补丁版本;避免将本地 MCP 工具桥梁暴露于不受信任的输入。