漏洞  ·  2026-09-30

SurfSense MCP连接器测试端点命令注入(公开漏洞利用)

漏洞High 影响GlobalCVE-2026-102243
NVD于2026-09-29发布了CVE-2026-102243(CVSS 7.4 v3.1)。SurfSense(一个集成了MCP连接器的AI搜索/RAG平台)在MCP连接器测试处理程序中存在命令注入漏洞;漏洞利用已公开,供应商未回应。截至发布时未注明修复版本。
SurfSense是一个GenAI搜索/RAG产品,其核心价值在于通过MCP连接器连接外部数据源;连接器测试路径中的命令注入意味着经过身份验证的用户可以在AI平台主机上实现操作系统级命令执行,从而可以访问模型数据、摄入的文档、凭证和代理环境。
远程经过身份验证的攻击者调用MCP连接器测试端点/api/search-source/connectors/mcp/test,使用精心构造的输入到达shell命令路径(CWE-77命令注入);漏洞利用可公开获取(SSVC exploitation='poc')。
MODSetter SurfSense 直至2.0.3(MCP连接器集成,/api/search-source/connectors/mcp/test)
截至发布时无供应商修复;限制/禁用MCP连接器测试端点,应用网络分段,并监控补丁版本(VulDB条目submit/411141)。
NVD CVE-2026-102243Public gist (PoC)
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →