漏洞  ·  2026-09-01

MCPHub 缺失授权导致未认证转root远程代码执行

漏洞High 影响GlobalCVE-2026-79748
MCPHub 是一个 MCP 编排中枢,集中管理和路由对多个下游 MCP 服务器的调用,它允许任何认证的非管理员用户注册恶意的 stdio MCP 服务器配置(例如 /bin/sh),MCPHub 会立即执行该配置,无需命令白名单或授权检查,导致以中枢 OS 用户身份获得完整远程代码执行权限。
MCPHub 位于特权控制点,代理访问许多下游 AI 工具服务器;此处的 RCE 使攻击者能够完全控制编排层和它可以访问的每个凭证/工具,一步完全摧毁整个代理工具访问边界。CVSS 9.9。
POST /api/servers 和 PUT /api/servers/:name 创建/更新 MCP 服务器配置,并立即通过 child_process.spawn 生成配置的 stdio 进程。没有授权检查限制此操作仅供管理员使用,command/args 字段上也不存在白名单/净化,所以任何认证的非管理员用户都可以提交 command:"/bin/sh" 和任意参数来以 MCPHub 服务器的 OS 用户身份(通常是 root)执行代码。
MCPHub (samanhappy/mcphub) 0.12.15 之前版本
升级到 MCPHub 0.12.15 或更高版本;将服务器配置端点限制为管理员角色;以非 root 用户身份运行 MCPHub。
OffSeq Threat Radar - CVE-2026-79748NVD
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →