2026 年 8 月 29 日,argoproj-labs/mcp-for-argocd 项目披露编号 CVE-2026-82456 的认证绕过漏洞,CVSS 评分 10.0 满分。该漏洞影响 argocd-mcp 0.8.0 整条版本线,0.9.0 已修复。argocd-mcp 是 Argo CD 官方实验仓库推出的 Model Context Protocol 服务器,用于将 AI 智能体与 GitOps 基础设施对接。漏洞触发条件为:环境中设置了 ARGOCD_API_TOKEN,MCP 服务即把 HTTP 传输层监听绑定到全部网络接口(0.0.0.0),并跳过调用方凭证校验直接放行 MCP 会话。
攻击路径
任何能访问 argocd-mcp 监听端口的网络实体都能复用算子已配置好的 ARGOCD_API_TOKEN 完整调用 MCP 工具集,包括创建 Application 对象、触发 sync、修改部署资源、读取 Secrets 等高危操作。在 GitOps 模型下,被攻陷的 MCP 服务器可直接拉取攻击者控制的 Git 仓库清单并将其同步到生产 Kubernetes 集群,实质上把整条部署流水线拱手让给未授权远端。CVSS 4.0 向量为 AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H,作用域被标注为 Changed,意味着漏洞影响范围不仅覆盖 argocd-mcp 进程,还跨越到所连 Argo CD 实例以及最终部署的工作负载。
典型部署场景
在 GitOps 实践中 argocd-mcp 通常以 Sidecar 或独立 Deployment 形式与 Argo CD 同 namespace 部署,并通过本地 Service 暴露给 AI Agent 编排平台调用。ARGOCD_API_TOKEN 一般由 CI/CD 流水线在部署阶段写入 ConfigMap,权限往往等同于项目管理员。该 MCP 服务随后被 Cursor、Claude Code、Codex CLI 等工具用于自动创建/同步 Application、读取部署状态、调试 Helm 模板。攻击者一旦取得对 argocd-mcp 端口的网络可达性,就能复用这条已存在的高权限 Token 完整调用 MCP 工具集,甚至不需要知道 Token 的明文值。同时 MCP JSON-RPC 协议默认无内置身份认证,需要在传输层或网关层补齐 SSO 校验才能阻断未授权调用。值得提醒的是,即便 MCP 监听在 localhost,反向代理或 Service Mesh 误配也可能把端口无意暴露到外网,必须做端到端验证。一旦端口被错误暴露,任何同 VPC 节点甚至外网扫描器都会立刻发现并利用此 0day 漏洞。
影响评估
该漏洞在 fix 之前无任何认证旁路,纯粹依赖网络隔离与监听绑定控制。考虑到企业内部 AI Agent 平台普遍与 CI/CD 跳板机同网段或共享 ingress 控制面,argocd-mcp 监听端口的实际暴露面远高于预期。在 Kubernetes 集群被多团队共享的常见场景下,单一团队部署的 argocd-mcp 进程即可成为攻击者从开发网络直通生产控制平面的支点,绕过 NetworkPolicy、PodSecurityAdmission 与 Git 仓库审阅等纵深防御措施。
修复与缓解
升级到 argocd-mcp 0.9.0 是根治手段,新版本对调用方身份与会话进行强制校验。无法立即升级的运维方应将 HTTP 监听显式绑定到 127.0.0.1 或仅对运维跳板网段开放,并立即轮换 ARGOCD_API_TOKEN 与所有 Argo CD 项目内引用该令牌的 Service Account。同时建议把 argocd-mcp 从共享命名空间隔离到受 NetworkPolicy 严格管控的运维命名空间,关闭自动 sync 改为手动审批,并对 argocd-mcp 进程启用 seccomp/Apparmor 限制 shell 派生。检测侧应重点关注 argocd-mcp 进程监听地址异常、来自预期外网段的 MCP JSON-RPC 请求、Argo CD audit log 中突然出现的 Application 创建/sync 记录与指向陌生 Git 仓库的 source 字段。