事件经过
NVD 发布时 CVSS 为 9.9,并注明已发布漏洞利用。MCP 工具的 url 参数未经验证流入 OS 级命令执行,在代理连接的工具服务器中实现远程代码执行。
影响分析
MCP 工具服务器将代理信任扩展到宿主机;捕获/摄取工具中的远程命令注入意味着任何可以与 MCP 服务器通信的人(通常是一个暴露的、未经身份验证的服务)都可以到达宿主机 OS——与最近的 mcp-atlassian 链属于同一类。
攻击途径
攻击者向 wiki_capture_source MCP 工具传递精心构造的 url 参数;该值被错误处理,导致 OS 命令注入在 MCP 服务器宿主机上执行攻击者命令。
受影响系统
zosmaai pi-llm-wiki 截至并包括 0.11.7(mcp/index.ts,wiki_capture_source MCP 工具)
缓解措施
将 pi-llm-wiki 升级到 0.11.7 以上;在修补之前限制对 MCP 工具端点的访问。