CVE-2026-23882Blinko是一款AI驱动的笔记应用。在1.8.4版本之前,其MCP服务器创建功能存在安全缺陷。攻击者可利用该漏洞指定任意命令和参数,并在测试连接时触发执行,从而导致远程代码执行。该漏洞已在1.8.4版本中修复。
该漏洞源于Blinko在实现MCP(Model Context Protocol)服务器创建功能时,未对用户输入的命令和参数进行严格的过滤和验证。在受影响的版本中(1.8.4之前),拥有高权限的攻击者可以在创建MCP服务器时注入任意操作系统命令。当用户点击“测试连接”功能时,应用程序会调用系统执行接口,直接运行攻击者预设的恶意指令。由于系统缺乏沙箱隔离或权限限制,这些命令将在服务器上下文中以应用程序权限运行,导致服务器被完全控制。CVSS向量显示攻击需要高权限(PR:H),意味着攻击者通常需要先获得管理员或特权账户访问权限。