漏洞  ·  2026-08-09

mcp-bridge-api——通过command/args参数在MCP Servers端点中命令注入

漏洞High 影响GlobalCVE-2026-19263
NVD于2026年8月8日发布CVE-2026-19263(CVSS 7.3,高),描述mcp-bridge-api的Servers端点中未经消毒的command/args处理导致远程命令注入。
LLM代理控制的工具参数无消毒流入shell执行的MCP服务器命令注入模式的另一个实例;低广泛部署足迹使其保持为C类,但底层bug类是MCP桥接实现中的广泛风险。
mcp-bridge.js Servers端点无法消毒command/args参数,允许远程调用者注入并执行任意OS命令。
INQUIRELAB mcp-bridge-api(至提交b30a82aa1d1d1139e0de846c41c8aadee6e06114)
发布时无可用的固定版本(滚动发布);限制对Servers端点的网络访问并监控上游仓库以获取补丁。
NVD - CVE-2026-19263INCIBE-CERT alert
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →