CVE-2026-7590eyal-gor p_69_branch_monkey_mcp项目的Preview Endpoint组件中存在严重的安全漏洞。该漏洞位于文件branch_monkey_mcp/bridge_and_local_actions/routes/advanced.py的特定函数中。由于对用户传入的dev_script参数缺乏有效的过滤与验证,导致攻击者可以构造恶意的请求参数,在服务器端执行任意操作系统命令。该漏洞支持远程无认证攻击,且利用代码已公开,项目目前未发布修复版本,安全风险极高。
该漏洞的根源在于应用程序直接将用户可控的输入(dev_script参数)传递给了系统命令执行接口,而未进行任何清洗或转义。在branch_monkey_mcp/bridge_and_local_actions/routes/advanced.py文件中,受影响的Preview Endpoint可能使用了subprocess.call、os.system或类似的危险函数来处理脚本执行逻辑。攻击者无需经过身份认证,即可通过网络向受影响端点发送特制的HTTP请求。通过在dev_script参数中注入由分号、管道符或反引号连接的Shell元字符(如`; cat /etc/passwd`或`| whoami`),攻击者可以欺骗后端服务器执行额外的恶意命令。由于项目未采用版本控制,难以确定具体受影响范围,但在特定提交哈希(69bc718...)之前的所有版本均受影响。