事件经过
ToolHive的核心安全模型宣传为其运行的每个MCP服务器的容器隔离,但默认网络权限配置文件在没有实际网络隔离的情况下发布,让恶意/被破坏的MCP服务器工具到达主机的内部网络表面。
影响分析
ToolHive被明确宣传为运行不受信任MCP服务器的安全方式;一个默认配置缺陷破坏了其自身的隔离承诺,直接破坏了组织在向AI智能体授予对第三方MCP工具的访问权限时所依赖的主要安全控制。
攻击途径
本地运行的MCP服务器容器使用ToolHive的默认网络权限配置文件,该配置文件不强制网络隔离,允许被破坏或恶意的MCP服务器容器到达host.docker.internal和应该隔离的其他内部网络端点。
受影响系统
ToolHive CLI < 0.30.1、ToolHive Studio < 0.38.0
缓解措施
升级到ToolHive CLI 0.30.1+或ToolHive Studio 0.38.0+,并为MCP服务器容器显式配置网络隔离配置文件。