事件经过
Imperva威胁研究于2026年9月25日发布技术分析,显示Microsoft DevLabs DebugMCP服务器在安装时于端口3001以未认证方式启动,并省略了MCP SDK推荐的DNS重绑定主机/源头部验证;该研究演示了受损相邻设备路径和无点击DNS重绑定路径均可实现任意工具调用和代码执行。
影响分析
面向开发者的MCP服务器是新兴的大规模利用面(DNS重绑定MCP RCE此前已针对其他流行服务器演示)。一个未认证、自动启动且信任本地主机浏览器流量的开发工具MCP服务器,将赋予恶意网页开发者机器的全部工具能力(浏览器控制、文件/调试访问)。
攻击途径
两条路径:(1) 从能到达监听端口的周围受损设备,无需认证即可驱动MCP工具;(2) DNS重绑定——受害者仅需浏览一个重绑定至回环的恶意网站——即可调用MCP工具并到达本地机器上攻击者控制的动作,直至命令执行。
受影响系统
Microsoft DevLabs DebugMCP MCP服务器(通过VS Code扩展/npm安装);在端口3001上无认证提供服务。
缓解措施
披露时(2026年9月25日)无CVE/修复。缓解措施:仅在受信任环境中安装服务器,阻止端口3001的入站访问,并应用MCP参考SDK现提供的官方modelcontextprotocol validateHostHeader/validateOriginHeader中间件。