事件经过
NVD于2026年8月8日发布CVE-2026-19263(CVSS 7.3,高),描述mcp-bridge-api的Servers端点中未经消毒的command/args处理导致远程命令注入。
影响分析
LLM代理控制的工具参数无消毒流入shell执行的MCP服务器命令注入模式的另一个实例;低广泛部署足迹使其保持为C类,但底层bug类是MCP桥接实现中的广泛风险。
攻击途径
mcp-bridge.js Servers端点无法消毒command/args参数,允许远程调用者注入并执行任意OS命令。
受影响系统
INQUIRELAB mcp-bridge-api(至提交b30a82aa1d1d1139e0de846c41c8aadee6e06114)
缓解措施
发布时无可用的固定版本(滚动发布);限制对Servers端点的网络访问并监控上游仓库以获取补丁。