事件经过
CVE-2026-95660(NVD,9/23附近发布;CVSS 6.3)描述了Kimi Code ≤0.31.0中MCP配置加载器的操作系统命令注入:加载工作区.mcp.json会生成MCP服务器而无信任提示,因此打开仓库即命令注入。NVD指出存在公开漏洞利用;修复在0.31.1中,增加了提示并强化了路径处理。
影响分析
编码代理将MCP配置视为数据,但它是可执行的:一个不受信任的仓库,通过PR/论坛/问题附件共享,可以在开发者工作站或调用代理的CI上运行任意命令——并可访问代理持有的相同机密。这与在其他代理(Claude Code、Codex、Cursor)中发现的GitSpawn发现属于同一自动执行类别。
攻击途径
恶意仓库在.mcp.json中携带MCP服务器定义;当代理加载配置时,它会在没有信任提示的情况下生成配置的服务器命令,使仓库作者能够在受害者机器上执行命令。0.31.1修复增加了信任提示,并将fd/stty解析为绝对路径,使工作区无法在$PATH上植入裸名称可执行文件。
受影响系统
Moonshot AI Kimi Code ≤ 0.31.0(agent-core-v2/src/agent/mcp/config-loader.ts MCP配置加载器);在0.31.1中修复
缓解措施
将Kimi Code升级到0.31.1+;在kimi-cli→Kimi Code安装程序迁移后确认您拥有的构建版本;在确认信任提示之前不要在代理中打开不受信任的仓库;将仓库中的.mcp.json视为可执行内容。