CVE-2026-0758CVE-2026-0758是mcp-server-siri-shortcuts中的一个高危命令注入漏洞,CVSS评分7.8。该漏洞允许本地攻击者在受影响系统上进行权限提升。攻击者需要首先获得在目标系统上执行低权限代码的能力才能利用此漏洞。漏洞存在于shortcutName参数处理过程中,由于缺乏对用户输入字符串的正确验证就直接用于系统调用,导致攻击者可以通过构造恶意输入执行任意系统命令。此漏洞可使攻击者以服务账户上下文提升权限并执行任意代码,对系统机密性、完整性和可用性造成严重影响。
该漏洞的根本原因在于mcp-server-siri-shortcuts应用对shortcutName参数的处理机制。应用程序在接受用户输入的shortcutName参数后,未对其进行充分的安全验证和过滤,直接将用户提供的字符串拼接到系统调用命令中执行。这种不安全的设计使得攻击者可以通过在shortcutName参数中注入恶意构造的命令字符串来实现任意系统命令执行。攻击者利用此漏洞可以绕过正常的权限检查,以服务账户的高权限身份执行系统命令,从而实现权限提升。由于攻击向量为本地且需要低权限认证,攻击者需要预先获得目标系统的低权限代码执行能力,但一旦成功利用即可获得完全的系统控制权。