漏洞  ·  2026-10-07

Microsoft SimpleChat MCP stdio 授权顺序缺陷 — 低权限用户以服务身份到达 OS 进程执行

漏洞High 影响GlobalCVE-2026-105797
POST /api/user/plugins 中的授权顺序缺陷允许经过认证的低权限用户省略顶级 MCP 类型,从而跳过 stdio 检查;存储的个人操作随后到达 MCP stdio 插件工厂,并在工具被调用时以应用程序服务身份启动攻击者选择的操作系统进程。CISA SSVC 列出 exploitation=poc。需要启用个人插件且治理允许 MCP 操作。
SimpleChat 是 Microsoft 的安全文档接地 AI 对话/工作区应用。MCP stdio 工具表面是代理命令执行边界;绕过其治理门以服务账户启动任意 OS 进程可以暴露或修改服务可用的机密和数据并中断应用——AI 平台上的低权限到服务账户的提权。
经过认证的低权限 API 调用 POST /api/user/plugins,省略 MCP 类型以绕过管理员 stdio 检查,然后调用存储的操作以服务身份执行选择的二进制文件。
Microsoft SimpleChat 0.261.003 和 0.261.027;修复版本 0.261.031
升级到 SimpleChat 0.261.031;在此期间限制个人插件/MCP 操作治理设置。
NVD CVE-2026-105797GitHub advisory GHSA-h4mw-qw8m-5x4jNVD CVE-2026-105798
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →