CVE-2026-5528MoussaabBadla code-screenshot-mcp 0.1.0及以下版本存在安全漏洞,主要影响HTTP接口组件。由于未对用户输入进行严格过滤,导致远程攻击者可构造恶意请求触发操作系统命令注入。该漏洞利用难度低且无需用户交互,成功利用可导致系统机密性、完整性和可用性受损。目前漏洞利用细节已公开,厂商尚未做出回应。
该漏洞位于MoussaabBadla code-screenshot-mcp的HTTP接口处理逻辑中,根本原因是应用程序直接将用户可控的输入传递给系统Shell执行,未进行有效的清洗或参数化处理。攻击者可以通过发送特制的HTTP请求,在输入字段中插入Shell元字符(如分号、反引号等),从而拼接并执行任意操作系统命令。根据CVSS 3.1向量分析(AV:N/AC:L/PR:L/UI:N/S:U),攻击者无需用户交互,仅需低权限即可通过网络发起攻击。一旦利用成功,攻击者将获得底层服务器的执行权限,进而窃取敏感数据、安装后门或破坏服务运行环境。