事件经过
GitLab 顾问数据库 / NVD 记录了 2026 年 9 月 17 日在 MKP Kubernetes MCP server 中披露的此 CVSS 7.5 高危漏洞。
影响分析
为 AI agent 代理 Kubernetes 集群访问的 MCP server 是一个增长的类别;针对此类 server 的未认证单请求 DoS 会中断 agent 管理集群的能力,结合许多早期 MCP server 实现中常见的默认未认证暴露,说明了此生态系统中默认网络暴露较弱的重复出现模式。
攻击途径
未认证的 get_resource MCP 工具接受攻击者控制的 limitBytes 和 tailLines 值作用于 Kubernetes pods logs 子资源,并将其无限制转发到 Kubernetes API;整个返回的日志流被读入内存缓冲区,没有任何大小限制,使单个精心构造的 tools/call 请求能够耗尽 server 内存并导致 MCP 进程崩溃(OOM kill)。
受影响系统
StacklokLabs/mkp < 0.4.1
缓解措施
升级到 MKP >= 0.4.1;在应用端对日志读取大小应用限制,并对暴露 Kubernetes 资源访问的 MCP 工具端点要求身份验证。