AI 代理堆疊面臨的 1998 年問題
2026 年 6 月的最後一週,一小群 CVE 針對 AI 代理工具接連出現,其中兩個落在同一款桌面代理客戶端上,都是授權漏洞,而其中一個正好位於 MCP OAuth 回呼之中。單獨來看,每一個都只是中等嚴重度的臭蟲,維護者用一個週末就能修好。合起來看,這群 CVE 是個訊號,而且是結構性的訊號:AI 代理生態系累積攻擊面的速度,超過它累積防禦所需資安文化的速度。這不是任何單一專案的道德缺失,而恰恰是 1998 年前後網路所處的狀態——當時一門語言帶著不安全的預設值進入主流,憑證散落各處,而安裝基數的成長速度快過任何人加固的速度。今天,替您保管金鑰、替您執行 shell 的這些工具,正帶著 1998 年的資安成熟度,被投放進 2026 年的威脅模型裡。
TL;DR
- 熱門桌面 AI 代理客戶端 Cherry Studio 在 2026 年 6 月 29 日一次收到兩個 CVE:MCP OAuth 回呼伺服器中的不當授權漏洞(CVE-2026-13524),以及 preload API 中的授權繞過(CVE-2026-13534)。12
- 這個模式並不侷限於單一應用程式。MCP 的參考工具本身就在 2025 年出貨過嚴重的遠端程式碼執行漏洞:CVSS 9.6 的 mcp-remote(CVE-2025-6514),以及 CVSS 9.4 的 Anthropic MCP Inspector(CVE-2025-49596)。34
- 代理工具在結構上比過去任何網頁應用都更暴露:它們持有憑證,按設計執行程式碼,而且坐在您的信任邊界(IDE、shell、瀏覽器)之內,而不是之後。
- 防住這些漏洞所需的知識早已存在。MCP 規格詳細記載了混淆代理人(confused deputy)與 OAuth 流程這兩類攻擊;缺的是把它落實到每一個高速迭代整合上的文化,而這份文化尚未擴散。5
- 1998 年的網路之所以成熟,是因為蠕蟲讓不安全變得昂貴。代理生態系還沒等到同等量級的強制力,而此刻正在找出這些漏洞的同一批模型,也寫得出那個強制力本身。
具體檢視這群漏洞
Cherry Studio 是一款跨平台桌面客戶端,自我標榜為「具備智慧聊天、自主代理與 300 多個助理的 AI 生產力工作室」,並明確支援 Model Context Protocol 伺服器。它正是本文所談的那類工具:一個面向一般使用者的代理,替您中介 API 金鑰、執行本機整合,並代表您向網路發出請求。
2026 年 6 月 29 日,VulDB 針對它發布了兩則公告。CVE-2026-13524 是 MCP OAuth Local Callback Server 中的不當授權漏洞(CWE-285),位於檔案 src/main/services/mcp/oauth/callback.ts,影響 1.9.0 到 1.9.6 各版本。描述十分直白:「The manipulation of the argument code leads to improper authorization.」(對參數 code 的操縱會導致不當授權。)CVSS 3.1 評分 5.6,中等。1 CVE-2026-13534 則是 CherryIN preload API 中的授權繞過(CWE-639),影響直到 1.9.7 版,評分 5.0。2 兩者都上不了頭條。兩者都是團隊在一個對所有人都陌生的領域裡快跑時,犯下的安靜授權失誤。
真正的線索是第一個。MCP 客戶端裡的 OAuth 回呼是教科書式的信任邊界:外部授權伺服器把 code 交還給您的機器,而您的機器決定要不要信任它。處理失當並不是什麼新奇的漏洞類別,恰恰是 MCP 規格自己的資安文件著墨最多的那一類。
同一時間窗口裡相鄰的兩個 CVE 被我剔除了,因為這群漏洞必須是真的:CVE-2026-13533 屬於 agentejo Cockpit CMS,是一套 PHP 內容管理系統,而非代理框架;CVE-2026-13543 則完全無法查證。幾個扎實的例子,勝過一份灌水的清單。
代理工具為何在結構上更吃虧
1998 年前後典型的網頁應用確實不安全,但它活在邊界之後。它跑在一台您並不身處其中的伺服器上,波及範圍止於資料庫與工作階段,一旦遭入侵,攻擊者拿到的是這個應用的資料。
代理工具把這套幾何關係整個翻轉。它跑在您的機器上或您的 IDE 裡,握著通往您的雲端與程式碼儲存庫的長期憑證,並且把執行程式碼當成核心功能,而不是漏洞利用。沒有可供藏身的邊界,因為工具本身就是邊界,而這道邊界按設計就是有孔的。
Simon Willison 在 2025 年 6 月用「lethal trifecta」(致命三要素)精準地為這個危險命名:當一個代理同時具備「存取您的私人資料」「接觸不可信內容」「對外通訊的能力」,而且這種組合足以把資料偷走時,它就變得可被利用。7 每一個有能力的代理預設都同時具備這三項,因為讀取您的機密、吸收受攻擊者影響的內容、發出對外請求,都是它的功能而非缺陷。這三要素不是邊緣案例,而是出廠設定。
結構性差異就在這裡。1998 年的網頁應用必須先被騙,才會洩漏一道邊界之內的資料。2026 年的代理則是帶著一整條外洩鏈所需的能力預先接好線送到您面前,惡意輸入與您的憑證之間,只剩下「這款工具有沒有把內部信任邊界畫對」這一件事。Cherry Studio 的回呼漏洞,就是這道邊界畫歪一點點時的模樣。
MCP 帶來的放大
Model Context Protocol 是 2026 年代理堆疊的結締組織,而它以一種具體的方式把攻擊面乘了起來:每一個 MCP 伺服器都是一個新的特權整合,通常寫得很快,而模型可以呼叫它。加一個毫無摩擦,稽核一個則不然。整合的安裝基數,正在超過讀過這些程式碼的人數。
參考工具說明了這不是業餘專案才有的問題。2025 年 7 月,JFrog 揭露了 CVE-2025-6514:mcp-remote 中的作業系統命令注入。這個連接器被 Claude Desktop、Cursor 與 Windsurf 使用,惡意伺服器只需在 OAuth 流程中送出一個精心構造的 authorization_endpoint URL 即可觸發,嚴重度為 critical,CVSS 9.6。3 同一個月,Tenable 揭露了 CVE-2025-49596:Anthropic 自家 MCP Inspector 中評分 9.4 的遠端程式碼執行漏洞,缺少的驗證檢查讓惡意網站得以觸及本機連接埠,再透過 DNS 重新繫結執行任意命令。4
本文涉及的四個 CVE 中,有兩個是 MCP 工具裡的 OAuth 流程漏洞:一個在回呼伺服器,一個在端點探索。這不是巧合。代理客戶端裡的 OAuth 是一道被反覆搞砸的邊界,而規格自己也把話說得很明白。2025 年 6 月 18 日發布的 MCP 資安最佳實務文件,把最長的一節留給了「confused deputy problem」(混淆代理人問題),並要求 proxy 伺服器實作逐客戶端的同意機制、驗證 OAuth 的 state 參數,並對重新導向 URI 做精確比對。5 這份文件比 Cherry Studio 出貨那個回呼漏洞早了整整一年。落差不在知識,而在規格的資安附錄與上週二寫成的那個中位數整合之間的距離。
提示注入讓這種放大在性質上比舊網路面對過的任何問題都更糟。Willison 在 2022 年 9 月造出這個詞,寫道「I propose that the obvious name for this should be prompt injection」(我提議這件事顯而易見的名字應該叫提示注入),類比的是 SQL 注入:可信指令與不可信輸入被串接進同一個字串,再交由某個引擎去解讀。6 對代理而言,資料本身就是攻擊向量,而不只是程式碼。一個被下毒的網頁、一份埋了陷阱的檔案、一段帶敵意的工具描述——模型讀到的任何一個位元組都可能夾帶指令。MCP 規格對此毫不迂迴,警告惡意伺服器可以把客戶端變成資料外洩的中繼。5 這件事無法靠輸入跳脫來修補,因為輸入是自然語言,而直譯器是一個模型。
把 1998 年這個類比說準
類比若經不起事實查核,就只是一種氛圍。所以,把那個年代準確地講一遍。
PHP 3 在 1998 年 6 月出貨,把一門動態網頁語言送進數百萬人手中,而它的預設值今天讀來堪稱莽撞:來自查詢字串、cookie 或伺服器的外部輸入,被直接註冊進全域範疇。register_globals 是開著的,攻擊者能控制的變數可以悄悄變成您的程式碼所信任的變數。修好它花了四年。2002 年 4 月發布的 PHP 4.2.0 改掉了這個預設值,發行公告說得乾脆:「External variables (from the environment, the HTTP request, cookies or the web server) are no longer registered in the global scope by default.」(來自環境、HTTP 請求、cookie 或網頁伺服器的外部變數,預設不再註冊進全域範疇。)8 另一根定義了那個年代的拐杖 magic quotes,靠跑一遍 addslashes 假裝有防 SQL 注入的安全性卻沒有實質,比 register_globals 多活了好幾年,才終於被專案親手廢除。不安全的預設值、安全的錯覺,以及文化追上來之前長達數年的落後——這就是年輕網路的應用層。
這份文化並不是自己走來的,而是被逼出來的。2001 年 7 月 19 日,Code Red 蠕蟲利用了微軟 IIS 網頁伺服器的緩衝區溢位,依 CAIDA 的統計,「more than 359,000 computers were infected with the Code-Red (CRv2) worm in less than 14 hours」(不到 14 小時內,超過 359,000 台電腦感染了 Code-Red(CRv2)蠕蟲)。9 2003 年 1 月 25 日,Sapphire/Slammer 蠕蟲擊中 Microsoft SQL Server 的緩衝區溢位,把自己塞進 376 位元組的封包,並且「infected most of the vulnerable hosts that could be found within ten minutes」(在十分鐘內感染了幾乎所有找得到的脆弱主機),是當時史上傳播最快的蠕蟲。10 這些是基礎設施層的蠕蟲,不是 PHP 漏洞,我不會把兩者混為一談。重點在於那十年的形狀:每一層都是不安全的預設值,而資安文化只有在不安全變得切身可感、公開昂貴之後才成熟起來。安全預設(secure-by-default)是整個產業用蠕蟲換來的一課。
把這套對映到 2026 年,對應關係令人不安。不安全的預設值:信任回呼 code、跳過同意檢查的代理客戶端。安全的錯覺:蓋在一個範圍為 admin:* 的權杖之上的權限提示框。爆炸性成長的安裝基數:什麼都有對應的 MCP 伺服器,一鍵加入,無人稽核。生態系目前還缺的只有那隻蠕蟲。它已經擁有 1998 年的預設值與 2001 年的目標輪廓,只差自己的強制力。
維運者的姿態
您沒有等文化成熟的餘裕。這些工具是您現在就在用的,所以生態系還沒為您畫出的邊界,得由您自己來畫。我用的框架,是把那三要素當成一份維運檢查清單:對任何一個代理,都問它可以讀什麼、可以執行什麼、可以外送什麼,並為每一項配上確定性的守門機制。
| 能力 | 代理做什麼 | 會在哪裡出錯 | 守門機制 |
|---|---|---|---|
| 讀取 | 吸收檔案、網頁、工具輸出、MCP 回應 | 不可信內容夾帶被注入的指令 | 把取回的每一個位元組都當成敵意輸入,絕不當成指令;為外部資料來源加上標記並隔離 |
| 執行 | 按設計執行 shell、編輯檔案、呼叫工具 | 構造過的資料變成命令(注入、混淆代理人) | 在呼叫之前生效的權限規則;為工具與 MCP 伺服器建立允許清單;新的本機伺服器必須先取得同意 |
| 外送 | 發出對外請求、寫入程式碼儲存庫、送往 API | 讀取加上執行,湊齊致命三要素 | 出向流量控管;封鎖私有與連結本地 IP 範圍;權杖依最小權限授予;絕不原樣轉送權杖 |
守門機制這一欄不是願景。它是確定性的,而確定性正是重點。Hooks 在生命週期事件上觸發,回傳模型無法辯駁的結束碼;權限規則在工具執行之前生效,而不是之後。就是在這一層,「代理不應該做 X」變成了「代理做不到 X」,也是提示注入酬載唯一無法靠言語繞過的一層。當您既不能信任輸入,也不能指望模型在輸入面前自我約束時,就只能在模型控制不了的邊界上強制執行。
第二道控制讀起來像生產力功能,實際上是資安功能。當代理在執行前把工作編譯成一份可審閱的計畫,審閱這份計畫就是一次資安審查。一段四十行的工作流程指令碼,把它將呼叫的每個工具、將動到的每個檔案都寫明,這就是一份您一分鐘讀得完的威脅模型。您無法稽核一萬次即時決策,但您可以在它花掉任何東西之前,稽核那份會產生這一萬次決策的計畫。
另外別忘了這層不對稱:造出這些 CVE 的能力,同樣也找得出它們。一位 Anthropic 研究員用一個編碼代理加十行指令碼,翻出了一個存在 23 年的 Linux 核心漏洞與 22 個 Firefox CVE。您桌上的這件工具,只要您願意把它對準,就是一台指向自家堆疊的漏洞掃描器。防守方今天已經能把發現環節自動化,並且正在把分流層建起來。這是 1998 年的網路唯一沒有的優勢。
8 月 24 日更新:發表之後的紀錄
本文當初主張,6 月那群漏洞是結構性訊號而非運氣不好。此後七週的紀錄如下。
MCP 的長尾正在產生穩定的 CVE 流量。 8 月中旬的某一週裡,三個社群 MCP 伺服器同時中招:Jij-MCP-Server 的 Python REPL 程式碼注入(CVE-2026-19964)、android-mcp-server 中透過參數操縱達成的命令執行(CVE-2026-19978),以及 mcp-florence2 的伺服器端請求偽造(CVE-2026-19984)。111213 全部是中等嚴重度——兩個可遠端觸發,第三個僅限代理所在主機的本機——而且全是經典類別:注入、未淨化的執行、SSRF,落點都是以代理權限執行的工具。這正是「MCP 帶來的放大」一節所論證的結構性場景:一條由小型整合構成的長尾,每一個都可能是下一個 mcp-remote,如今如期而至。
這不只是社群長尾的問題。 微軟自家的維運代理 Azure SRE Agent 在 8 月 7 日拿到了 CVE-2026-62830:授權缺失導致可透過網路提權,評分為 9.9,嚴重級。14 結構性論證從來不是在講業餘維護者,而是在講代理工具究竟是什麼。
攻擊研究已經追上供應鏈。 ElasticBack 展示了植入單一代理技能文件中的條件式後門,並把技能定位為「an emerging supply chain where a single poisoned skill can persistently compromise every agent that installs it」(一條新興的供應鏈,其中單一個被下毒的技能就能持續攻陷每一個安裝它的代理)。15 而生態系對散布問題給出的答案 Agent Plugins 1.0,出貨時把權限與來源證明交給客戶端自行管理,完全沒有簽章層——打包層先於資安層抵達,這正是本文所論證、定義了整個堆疊的順序:能力先出貨,資安文化隨後才跟上。
以下的預測原樣保留,未經修改。
我的立場
以下是我認為會發生的事,具體到足以被證明是錯的。代理生態系會先迎來它的 Code Red 時刻,然後才擁有它的資安文化,因為網路當年就是這個順序。最可能成為強制力的,是一個透過共享 MCP 伺服器在代理之間移動的自我傳播提示注入酬載,或是一起追溯到某個熱門卻缺乏稽核的整合的大規模憑證外洩事件。造出來很便宜,因為找出核心漏洞的同一批模型也寫得出它;而「一波大浪正在到來」這句警告,從來就不只關乎防守。
等它落地之後,安全預設就不再是選項。MCP 客戶端會帶著預設開啟的同意對話框、經過驗證的權杖受眾,以及會拒絕不相符重新導向 URI 的回呼一起出貨,就像 PHP 最終帶著關閉的 register_globals 出貨那樣。權限層會從選擇加入變成預設拒絕。活下來的整合,是那些把規格的資安附錄當成規格本身來對待的。
令人不安的是時程。網路大約用了 1998 年到 2005 年才把安全預設內化,兩次蠕蟲之間還有好幾年可以思考。代理堆疊的複利更快:每一位開發者的機器上都擺著價值更高的目標,而攻擊方的工具鏈每一代模型都在變好。1998 年問題是真的。唯一懸而未決的問題是:我們是在蠕蟲寫下結局之前依著這個類比行動,還是在那之後。
重點整理
- 對每一個代理都做一次三要素稽核。 寫下每件工具能讀什麼、能執行什麼、能外送什麼,然後逐列確認都配了確定性的守門機制。沒有守門機制的能力就是您的暴露面,也是下一個酬載的落點。
- 為 MCP 伺服器建立允許清單;把每一個命令參數都當成不可信的執行。 加入一個整合只要一次點擊,稽核它卻不是,所以要把註冊權限收攏到一份審查過的清單上。本文這四個 CVE 裡有兩個是 MCP 客戶端的 OAuth 流程漏洞:交握是一道邊界,不是走個形式。
- 把計畫階段變成審查關卡。 讓代理把意圖編譯成一份可審閱的計畫,並在執行前像讀威脅模型那樣讀它。一段寫明了工具與檔案的指令碼,一分鐘就能稽核完;一萬次即時工具呼叫則不行。
- 先把掃描器對準自己。 造出這些 CVE 的能力,同樣也找得出它們。在別人拿他們的掃描器對準您之前,先在自己的程式碼與相依套件上跑一遍代理輔助的資安巡檢。
常見問題
MCP 伺服器安全嗎?
預設並不安全,而且參差不齊。MCP 是一套協定,它的安全性取決於每個伺服器與客戶端各自如何實作。2025 年針對 mcp-remote(CVSS 9.6)與 Anthropic MCP Inspector(CVSS 9.4)的揭露顯示,連參考工具都出貨過嚴重的 RCE 漏洞。34 規格記載了主要的攻擊類別——混淆代理人、權杖轉送、SSRF、本機伺服器遭入侵——並開出具體的緩解措施。5 請把每一個伺服器都當成特權整合:只執行您信任或已稽核過的,明確把它們列入允許清單,並假定您連上的任何伺服器都能影響您的代理。
什麼是提示注入?
提示注入,是指攻擊者把指令夾帶進 AI 系統會讀到的不可信輸入裡,而模型把它當成您下達的指令來遵循。Simon Willison 在 2022 年 9 月類比 SQL 注入造出了這個詞:可信指令與不可信輸入被串接成同一段提示,再由模型去解讀,而沒有可靠辦法分辨哪一部分來自攻擊者。6 對代理來說特別危險,因為資料成了攻擊向量;又因為直譯器是一個語言模型,跳脫處理也救不了。
什麼是致命三要素?
這是 Simon Willison 在 2025 年 6 月為三種能力取的名字,它們湊在一起就會讓代理變得可被利用:存取您的私人資料、接觸不可信內容,以及對外通訊的能力。7 三樣俱全的代理,可能被注入的內容操縱,去讀取您的機密並把它們送給攻擊者。多數有能力的代理預設三樣俱全,所以正確的做法是為每一項能力配上守門機制,而不是指望模型自己撐住。
怎麼保護跑在我自己機器上的代理?
從模型控制不了的那道邊界開始。使用在工具執行之前生效的權限規則與 Hooks,這樣被攻陷的提示無論怎麼說,都無法把自己說進一個您禁止過的動作裡。為工具與 MCP 伺服器建立允許清單,新的本機伺服器執行前必須取得同意,並把每一份憑證都依最小權限授予,讓遭竊權杖的波及範圍夠小。封鎖送往私有與連結本地 IP 範圍的對外請求,堵住外洩路徑。接著在大型作業之前審閱代理的計畫——那些穿過讀取邊界的注入,會在這裡被逮到。
參考來源
-
CVE-2026-13524,CircL Vulnerability-Lookup,vulnerability.circl.lu/vuln/cve-2026-13524(2026 年 6 月 29 日發布)。CherryHQ cherry-studio 1.9.0 到 1.9.6 的 MCP OAuth Local Callback Server 中的不當授權(CWE-285),檔案為
src/main/services/mcp/oauth/callback.ts。「The manipulation of the argument code leads to improper authorization.」CVSS 3.1 基本分數 5.6(中等);GHSA-9c5h-h4mj-p5ch;修正方案見 pull request #15388。 ↩↩ -
CVE-2026-13534,CircL Vulnerability-Lookup,vulnerability.circl.lu/vuln/cve-2026-13534(2026 年 6 月 29 日發布)。CherryHQ cherry-studio 直到 1.9.7 的 CherryIN preload API 中的授權繞過(CWE-639),函式為
src/main/services/memory/MemoryService.ts中的sha256。CVSS 3.1 基本分數 5.0(中等);GHSA-qwwm-4xhq-q4m4;廠商表示 memory 功能預計在 v2 移除。 ↩↩ -
CVE-2025-6514,GitHub Advisory Database,github.com/advisories/GHSA-6xpm-ggf7-wc3p(2025 年 7 月 9 日發布)。「OS command injection when connecting to untrusted MCP servers due to crafted input from the authorization_endpoint response URL」,影響 mcp-remote 版本 >= 0.0.5、< 0.1.16;CVSS v3 基本分數 9.6(嚴重);已於 0.1.16 修正。由 JFrog Security Research 發現並詳述;受影響的客戶端(Claude Desktop、Cursor、Windsurf)見 JFrog’s advisory post。 ↩↩↩
-
CVE-2025-49596,Tenable Research,「How Tenable Research Discovered a Critical Remote Code Execution Vulnerability on Anthropic MCP Inspector」,tenable.com(2025 年 7 月 9 日)。Anthropic MCP Inspector 0.14.1 以下版本的 RCE,根本原因是 Inspector 客戶端與 proxy 之間缺少驗證檢查,可由惡意網站透過 CORS 與 DNS 重新繫結利用;CVSS 9.4(嚴重);透過加入 proxy 工作階段權杖於 0.14.1 修正。 ↩↩↩
-
「Security Best Practices」,Model Context Protocol 規格,修訂版 2025-06-18,modelcontextprotocol.io/specification/2025-06-18/basic/security_best_practices。記載了混淆代理人問題,並要求 MCP proxy 伺服器「MUST implement per-client consent」,同時驗證 OAuth 的
state參數並對重新導向 URI 做精確比對;文中也涵蓋權杖轉送(「MCP servers MUST NOT accept any tokens that were not explicitly issued for the MCP server」)、SSRF、工作階段劫持與本機伺服器遭入侵。 ↩↩↩↩ -
Simon Willison,「Prompt injection attacks against GPT-3」,simonwillison.net/2022/Sep/12/prompt-injection/(2022 年 9 月 12 日)。以「I propose that the obvious name for this should be prompt injection」造出這個術語,並提出與 SQL 注入的類比,以及可信指令與不可信輸入被串接在一起的結構。 ↩↩
-
Simon Willison,「The lethal trifecta for AI agents: private data, untrusted content, and external communication」,simonwillison.net/2025/Jun/16/the-lethal-trifecta/(2025 年 6 月 16 日)。點名了組合起來即讓代理可被利用的三種能力:「access to your private data」「exposure to untrusted content」與「the ability to externally communicate」。 ↩↩
-
「PHP 4.2.0 Release Announcement」,php.net/releases/4_2_0.php(2002 年 4 月)。記載了這次資安預設值的變更:「External variables (from the environment, the HTTP request, cookies or the web server) are no longer registered in the global scope by default.」這就是把
register_globals預設關閉的改動,距 PHP 3 於 1998 年出貨預設開啟的行為大約四年。 ↩ -
「CAIDA Analysis of Code-Red」,CAIDA,caida.org/archive/code-red。「More than 359,000 computers were infected with the Code-Red (CRv2) worm in less than 14 hours」,始於 2001 年 7 月 19 日,利用的是微軟 IIS 的緩衝區溢位;高峰時「more than 2,000 new hosts were infected each minute」。 ↩
-
「The Spread of the Sapphire/Slammer Worm」,CAIDA,caida.org/archive/sapphire。於 2003 年 1 月 25 日星期六世界協調時間約 5 點 30 分釋出,利用 Microsoft SQL Server 的緩衝區溢位;該蠕蟲構造 376 位元組的封包,並「infected most of the vulnerable hosts that could be found within ten minutes」,是當時史上傳播最快的蠕蟲。 ↩
-
CVE-2026-19964,NVD,2026 年 8 月 17 日發布,CVSS 3.1 基本分數 5.5(中等)。Jij-MCP-Server 0.1.0 中透過
PythonREPL.run函式(jij_mcp/python_repr.py,jm_check元件)的程式碼注入;「manipulation of the argument code results in code injection」,可遠端觸發。 ↩ -
CVE-2026-19978,NVD,2026 年 8 月 17 日發布,CVSS 3.1 基本分數 5.3(中等)。android-mcp-server 中透過操縱
deviceId/packageName參數,經由child_process.exec(build/index.js)達成的命令執行;本機攻擊向量(AV:L)。 ↩ -
CVE-2026-19984,NVD,2026 年 8 月 17 日發布,CVSS 3.1 基本分數 6.3(中等)。mcp-florence2 直到 0.3.13 中透過
get_images函式src參數的伺服器端請求偽造,可從遠端發動。 ↩ -
CVE-2026-62830,NVD,2026 年 8 月 7 日發布,CVSS 3.1 基本分數 9.9(嚴重):「Missing authorization in Azure SRE Agent allows an authorized attacker to elevate privileges over a network.」 ↩
-
ElasticBack: Stealthy Conditional Backdoor in LLM-Agent Skills via Coupled Trigger-Rule Optimization,Sui 等人,2026 年 8 月。關於供應鏈的引文逐字出現在摘要中;該論文展示了一種條件式的單一技能後門。 ↩