CVE-2026-7600ArtMin96 yii2-mcp-server 1.0.2版本存在操作系统命令注入漏洞。该漏洞位于MCP接口组件的src/index.ts文件中,涉及yii_command_help和yii_execute_command函数。由于未对用户输入进行严格过滤,攻击者可远程构造恶意数据执行任意系统命令,从而破坏系统机密性、完整性和可用性。
该漏洞源于ArtMin96 yii2-mcp-server在处理MCP接口命令时的不当实现。在src/index.ts文件的特定函数中,应用程序直接将用户可控的输入拼接到底层操作系统命令中,未实施必要的输入清洗或参数化处理。攻击者可以通过发送特制的网络数据包,注入恶意的Shell指令。由于攻击向量为网络且无需用户交互,远程攻击者一旦利用成功,即可在服务器上下文中执行任意代码,获取敏感数据或破坏服务。