事件经过
MCPHub 是一个 MCP 编排中枢,集中管理和路由对多个下游 MCP 服务器的调用,它允许任何认证的非管理员用户注册恶意的 stdio MCP 服务器配置(例如 /bin/sh),MCPHub 会立即执行该配置,无需命令白名单或授权检查,导致以中枢 OS 用户身份获得完整远程代码执行权限。
影响分析
MCPHub 位于特权控制点,代理访问许多下游 AI 工具服务器;此处的 RCE 使攻击者能够完全控制编排层和它可以访问的每个凭证/工具,一步完全摧毁整个代理工具访问边界。CVSS 9.9。
攻击途径
POST /api/servers 和 PUT /api/servers/:name 创建/更新 MCP 服务器配置,并立即通过 child_process.spawn 生成配置的 stdio 进程。没有授权检查限制此操作仅供管理员使用,command/args 字段上也不存在白名单/净化,所以任何认证的非管理员用户都可以提交 command:"/bin/sh" 和任意参数来以 MCPHub 服务器的 OS 用户身份(通常是 root)执行代码。
受影响系统
MCPHub (samanhappy/mcphub) 0.12.15 之前版本
缓解措施
升级到 MCPHub 0.12.15 或更高版本;将服务器配置端点限制为管理员角色;以非 root 用户身份运行 MCPHub。