事件经过
NVD在2026年9月18日发布了此CVSS 5.1中等风险漏洞,描述了本地进程编排器MCP接口中可被DNS重绑定利用的认证缺陷。
影响分析
这是一类经常出现的MCP SSE/HTTP传输实现的一部分,这些实现忽略了主机/源验证,允许开发者访问的任何网页转向本地开发者工具和编排的进程——这是MCP生态系统中低成本但经常出现的暴露类。
攻击途径
MCP SSE监听器在不验证主机头、不验证源头或不需要调用者认证的情况下接受对/sse及其消息端点的浏览器源请求,使恶意网站能够使用DNS重绑定来控制开发者的本地MCP SSE会话。
受影响系统
Process Compose 1.120.0之前的版本
缓解措施
根据供应商的GitHub提交修复升级到Process Compose 1.120.0或更高版本。