事件经过
多个高危公告(GHSA-29p3-56wx-ggfh为命令注入严重级别、GHSA-8w8q-fgv9-j286、GHSA-49mq-fc6q-3h46、GHSA-76pc-mqxp-3rq5)已在5.1.0版本中修复。该修复消除了整个smart_*工具面的操作系统命令注入,增强了参数验证,并为未认证的会话摘要/会话事件端点添加了门禁(CVE-2026-55156)。
影响分析
token-optimizer-mcp是一个AI编码智能体明确接线调用以进行上下文优化的MCP服务器;通过智能体调用的工具可达的命令注入意味着恶意仓库、提示注入或已被攻陷的智能体将直接导致开发者工作站上的主机RCE——这正是智能体安全中至关重要的智能体工具到RCE的爆炸半径。
攻击途径
由用户/工具控制的参数构建的命令字符串流入smart_user工具中的execSync风格shell汇点(getent/grep/cat管道);服务器仪表盘HTTP端点也没有认证,路径遍历也没有会话ID验证。
受影响系统
ooples/token-optimizer-mcp < 5.1.0(MCP智能体上下文优化器,用于16个CLI客户端)
缓解措施
升级到token-optimizer-mcp 5.1.0(提交b4ee96d),该版本将所有smart_*工具转换为argv模式execFileSafe/spawnSafe执行,验证引用/路径/包规范,在Web服务器上添加速率限制和会话ID验证,并涵盖GHSA-29p3-56wx-ggfh / GHSA-49mq-fc6q-3h46 / GHSA-76pc-mqxp-3rq5。