事件经过
与Anthropic研究员计划、EPFL和Anthropic相关的研究人员发布了"Context7中的提示注入漏洞"(CVE-2026-75130,CVSS 9.0严重),于2026-08-18发布并由Noma Security以"ContextCrush"名称披露,描述了Context7(为AI编码代理提供最新库文档的流行MCP服务器)中的提示注入漏洞,其中自定义AI指令功能可被毒害以将攻击者控制的指令直接注入到任何查询受影响库文档的AI代理中。
影响分析
Context7被AI编码代理(Cursor、Claude Code、Windsurf等)广泛用来获取实时文档;单个被毒害的指令集可被提供给引用该库的每个开发人员会话,代表一种供应链风格的提示注入攻击,具有非常广泛的代理执行爆炸半径且没有CVE独立检测机制。
攻击途径
攻击者通过Context7的自定义AI指令功能注入未清理内容,通过MCP服务器提供给任何已连接的AI编码代理;被毒害的指令被代理视为受信任的上下文,让攻击者在查询被毒害的库/包文档的每个下游编码代理会话中执行恶意指令。
受影响系统
Context7(MCP文档服务器)2.1.2及之前版本
缓解措施
按照供应商公告升级Context7;在通过MCP接口提供自定义指令之前审查并清理;将所有MCP提供的内容视为代理的不受信任的未验证输入。