MetaMCP 未修复漏洞:MCP 代理可致容器 RCE 并跨租户劫持会话
MetaMCP 未修:MCP 代理可容器 RCE 且会话可跨租户劫持
AI 导读
Traceforce 披露 MetaMCP v2.4.22 及 ai-dev commit ff4ff2d 存在未修复漏洞,其 inspector proxy 的 STDIO 传输处理器直接接受请求中的进程参数且不做白名单校验,任何有效登录会话即可在应用容器内执行命令。该代理路由经前端转发到公开端口,而默认开启的邮箱密码自助注册可能无需邮箱验证即可获得会话,因此匿名访客也可能触达该处理器。在受控部署中已复现命令执行与密钥泄露,影响包括暴露容器内密钥、未授权访问租户数据或伪造会话;演示的执行上下文为非特权应用容器,未获得宿主机 root 权限。截至 2026 年 9 月 22 日尚无补丁版本,建议在反向代理封禁 /mcp-proxy/ 路径前缀、关闭开放自助注册并轮换暴露环境中的所有密钥。该漏洞与 CVE-2025-49596 属同类,区别在于处理器暴露在公开前端而非仅 localhost。
推荐理由
披露了 MetaMCP 未修复的容器命令执行与跨租户会话劫持风险,并给出反向代理封禁与密钥轮换等临时缓解措施。