漏洞  ·  2026-09-24

Moonshot AI Kimi Code:不受信任的仓库.mcp.json自动生成MCP服务器而无信任提示 → 操作系统命令注入(CVE-2026-95660)

漏洞High 影响GlobalCVE-2026-95660
CVE-2026-95660(NVD,9/23附近发布;CVSS 6.3)描述了Kimi Code ≤0.31.0中MCP配置加载器的操作系统命令注入:加载工作区.mcp.json会生成MCP服务器而无信任提示,因此打开仓库即命令注入。NVD指出存在公开漏洞利用;修复在0.31.1中,增加了提示并强化了路径处理。
编码代理将MCP配置视为数据,但它是可执行的:一个不受信任的仓库,通过PR/论坛/问题附件共享,可以在开发者工作站或调用代理的CI上运行任意命令——并可访问代理持有的相同机密。这与在其他代理(Claude Code、Codex、Cursor)中发现的GitSpawn发现属于同一自动执行类别。
恶意仓库在.mcp.json中携带MCP服务器定义;当代理加载配置时,它会在没有信任提示的情况下生成配置的服务器命令,使仓库作者能够在受害者机器上执行命令。0.31.1修复增加了信任提示,并将fd/stty解析为绝对路径,使工作区无法在$PATH上植入裸名称可执行文件。
Moonshot AI Kimi Code ≤ 0.31.0(agent-core-v2/src/agent/mcp/config-loader.ts MCP配置加载器);在0.31.1中修复
将Kimi Code升级到0.31.1+;在kimi-cli→Kimi Code安装程序迁移后确认您拥有的构建版本;在确认信任提示之前不要在代理中打开不受信任的仓库;将仓库中的.mcp.json视为可执行内容。
NVD CVE-2026-95660VulDB recordMindPattern briefing (source-backed)
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →