事件经过
VulnCheck发布了CVE-2026-108698(发布于2026-10-11,CVSS 6.5,CWE-367),针对hyper-mcp ≤ 0.8.3:OCI插件加载器存在签名验证TOCTOU,因此被篡改的注册表可导致未签名的WebAssembly插件运行。已通过NVD REST API验证;关联问题CVE-2026-108699涵盖默认签名者/签发者接受过于宽松的问题。
影响分析
hyper-mcp将WebAssembly插件加载到MCP服务器中;破坏插件签名完整性意味着控制插件镜像引用的攻击者可以执行具有插件授予能力的任意WASM——这是代理工具供应链中的代码执行路径,破坏了签名插件信任模型。
攻击途径
src/wasm/oci.rs中的load_wasm验证单独解析标签的Cosign签名,而非实际加载的清单;注册表向加载器提供未签名的恶意清单,并向Cosign提供签名清单(CWE-367 TOCTOU),从而绕过签名验证,以配置的主机能力执行攻击者的WASM。
受影响系统
hyper-mcp(cargo)至0.8.3
缓解措施
升级至0.8.3以上版本并固定/验证插件镜像引用;限制注册表访问权限及授予WASM插件的主机能力。公告:https://www.vulncheck.com/advisories/hyper-mcp-through-0.8.3-oci-plugin-signature-verification-toctou-race-condition