漏洞  ·  2026-08-09

HKUDS nanobot——MCP enabledTools作用域处理程序不适当的访问控制

漏洞Medium 影响GlobalCVE-2026-19244
NVD于2026年8月7日发布CVE-2026-19244(CVSS 4.7,中),描述nanobot中的MCP工具作用域访问控制失败。
MCP工具作用域绕过意味着代理可以调用其预期启用集外的工具,破坏了基于MCP的代理部署的核心最小权限控制,尽管爆炸半径受包的狭窄采用限制。
nanobot/agent/tools/mcp.py中的connect_mcp_servers函数无法适当地强制enabledTools作用域,导致不适当的访问控制,可远程触发。
HKUDS nanobot至0.2.1版本
等待供应商补丁(如相关咨询所述);同时将MCP服务器连接限制为受信任的工具集。
NVD/CVE Record - CVE-2026-19244
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →