漏洞  ·  2026-08-19

Context7 MCP服务器通过自定义AI指令进行提示注入毒害已连接的AI编码代理

漏洞High 影响GlobalCVE-2026-75130
与Anthropic研究员计划、EPFL和Anthropic相关的研究人员发布了"Context7中的提示注入漏洞"(CVE-2026-75130,CVSS 9.0严重),于2026-08-18发布并由Noma Security以"ContextCrush"名称披露,描述了Context7(为AI编码代理提供最新库文档的流行MCP服务器)中的提示注入漏洞,其中自定义AI指令功能可被毒害以将攻击者控制的指令直接注入到任何查询受影响库文档的AI代理中。
Context7被AI编码代理(Cursor、Claude Code、Windsurf等)广泛用来获取实时文档;单个被毒害的指令集可被提供给引用该库的每个开发人员会话,代表一种供应链风格的提示注入攻击,具有非常广泛的代理执行爆炸半径且没有CVE独立检测机制。
攻击者通过Context7的自定义AI指令功能注入未清理内容,通过MCP服务器提供给任何已连接的AI编码代理;被毒害的指令被代理视为受信任的上下文,让攻击者在查询被毒害的库/包文档的每个下游编码代理会话中执行恶意指令。
Context7(MCP文档服务器)2.1.2及之前版本
按照供应商公告升级Context7;在通过MCP接口提供自定义指令之前审查并清理;将所有MCP提供的内容视为代理的不受信任的未验证输入。
Noma Security - ContextCrush: Context7 MCP Server VulnerabilityTheHackerWire - Context7 Prompt Injection Leads to RCE
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →