事件经过
NVD 于 2026 年 8 月 29 日发布了这个严重漏洞(CVSS 4.0 = 10.0):一个将 AI 代理/自动化连接到 Argo CD GitOps 控制平面的 MCP 服务器,当配置了出站 Argo CD API 令牌时,在没有任何入站认证的情况下暴露其工具表面,使任何网络可达的参与者都能通过代理自身的特权凭证完全控制 Argo CD。
影响分析
这是一个典型的代理权限混淆漏洞:一个设计用于让 AI 代理驱动 CI/CD 的 MCP 服务器将"代理被允许行动"与"任何能接触代理的人都被允许行动"混为一谈。任何将此 MCP 服务器暴露到共享网络或 CI runner 的组织都会被授予完整的 GitOps 接管权 — 攻击者控制的清单可以直接同步到生产集群。
攻击途径
argocd-mcp 0.8.0 将其 HTTP 传输绑定到 0.0.0.0(所有接口),当配置了 ARGOCD_API_TOKEN 时,无需验证调用者凭证即可从任何网络可达的调用者接受 MCP 会话。能够接触监听器的未经认证的攻击者会继承操作员存储的 Argo CD 令牌,并可调用完整的 MCP 工具表面 — 创建应用、请求同步和修改 Argo CD 资源。
受影响系统
argocd-mcp(argoproj-labs/mcp-for-argocd)== 0.8.0
缓解措施
升级到 argocd-mcp 0.9.0+。默认将 HTTP 监听器绑定到本地环回(127.0.0.1),在前面放置一个具有认证功能的反向代理,使用 DNS 重绑定保护强制执行允许的主机/源,并将入站 MCP 调用者身份和出站 Argo CD 凭证视为单独的信任域。