MCP 多个官方 SDK 爆 RCE 漏洞,AVE 收录达 65 条
SelectionBitter6821 · reddit · 2026-08-01
安全研究人员披露了影响多个官方 MCP SDK(Python、TS、Java、Rust)的真实远程代码执行(RCE)漏洞,编号为 AVE-2026-00060。
- 漏洞机制:受影响版本中,工具调用参数未经净化直接传递给宿主 shell,导致恶意参数可被当作 shell 命令执行。该漏洞已获 OX Security、CSA 和微软独立交叉验证。
- 分类法更新:作者维护的 AI 漏洞分类法(AVE)已增至 65 条记录。每条记录代表独特的漏洞类别,并基于 OWASP AIVSS 框架评分,与 OWASP MCP Top 10 和 MITRE ATLAS 等标准交叉映射。
- 独立验证:一名独立开发者使用不共享代码的静态配置审计工具对该分类法进行了测试,大部分重叠发现收敛于相同的漏洞 ID,证明了该标准的可靠性。
「编程与Agent」频道最新
- Conductor实测:单平台搞定多模型智能体编排 — charlieholtz · 2026-08-01
- Cisco AI 推出 Antares 快速上手指南,15 分钟搞定代码漏洞定位 — aminkarbasi · 2026-08-01
- 别迷信一键直出:AI Agent 的核心在于底层上下文积累 — thisiskp_ · 2026-08-01
- 开发者用 ChatGPT Sites 插件打造自动化音乐发现工具 — simpsoka · 2026-08-01
- AI编程Agent的隐性代价:开发者正逐渐失去代码掌控力 — MarcJSchmidt · 2026-08-01
- 用 Codex 提升语音转写准确率:自动提取专属词汇表 — jdjohnson · 2026-08-01