CVE-2026-7446VetCoders mcp-server-semgrep 1.0.0版本存在操作系统命令注入漏洞。该漏洞源于组件MCP接口中多个函数对ID参数的处理不当。攻击者无需用户交互即可通过网络远程利用此漏洞,执行任意系统命令,可能导致机密性、完整性和可用性受损。建议用户尽快升级至1.0.1版本以修复此高危漏洞。
该漏洞位于VetCoders mcp-server-semgrep项目的src/index.ts文件中,具体影响MCP Interface组件的多个关键函数,如analyze_results、filter_results、export_results、compare_results、scan_directory及create_rule。漏洞产生的根本原因是这些函数在处理“ID”参数时,缺乏有效的输入验证机制,直接将参数传递到底层系统命令执行接口。攻击者可利用此缺陷,通过发送特制的网络请求注入恶意操作系统命令。由于CVSS向量显示无需认证且无需用户交互,攻击者可远程发起攻击。成功利用后,攻击者可获取服务器权限,读取敏感文件、篡改数据或造成服务拒绝响应。目前该漏洞的利用代码已公开,风险极高。