CVE-2026-5621CVE-2026-5621是ChrisChinchilla Vale-MCP软件(版本0.1.0及以下)中发现的一个安全漏洞。该漏洞存在于组件的HTTP接口中,具体受影响的是src/index.ts文件。由于对传入的config_path参数缺乏严格的过滤与校验,攻击者可以通过操纵该参数触发操作系统命令注入。尽管攻击需要本地环境且具备低权限,但一旦利用成功,将导致机密性、完整性和可用性受到低程度影响。目前该漏洞的利用代码已公开,且厂商尚未对此作出回应。
该漏洞的根源在于src/index.ts文件处理HTTP请求时,直接将用户可控的config_path参数拼接到系统命令中执行,而未进行任何安全清洗或转义。在HTTP接口处理逻辑中,程序可能调用了类似exec或system的函数,并将config_path作为参数传递。攻击者只需在本地拥有低权限账户,即可构造包含恶意Shell命令的请求发送至该接口。例如,通过在路径中插入分号或管道符,攻击者可以中断原有命令并执行任意指令。尽管CVSS评分显示为中等(5.3分),但这主要是因为攻击被限制在本地(AV:L)且影响范围有限。然而,对于多用户系统或共享服务器环境,此漏洞仍可能导致横向移动或权限提升。由于厂商未发布补丁且未回应披露,该风险目前处于未修复状态,公开的PoC进一步增加了被利用的可能性。