CVE-2026-79748将安全目光再次引向 AI 基础设施:MCP 服务器管理与编排平台 MCPHub 在 0.12.15 之前的版本中存在 CVSS 9.9 的配置注入漏洞,攻击者可通过服务器配置端点注入恶意配置,进而在宿主机上实现远程代码执行。
事件概述
MCPHub 是一个用于统一管理、编排多个 MCP(Model Context Protocol)服务器与 API 的平台,随着 AI Agent 生态快速发展,越来越多的企业通过它接入和管理 MCP 服务。本次漏洞存在于其服务器配置端点:攻击者提交的配置内容未被充分校验,注入的恶意配置最终可导致任意代码执行,影响 0.12.15 之前的所有版本。
技术细节
漏洞本质是配置注入到代码执行的转换链:配置端点接受攻击者可控的输入并落库生效,恶意配置在服务运行时被解释执行,形成 RCE。由于 MCP 服务器通常持有 API 密钥、数据库连接串等高价值凭证,一旦 MCPHub 宿主机失陷,攻击者可进一步窃取所有纳管 MCP 服务器的配置与凭证,横向扩展至企业 AI 基础设施的其他环节。
影响评估
CVSS 9.9(严重)。目前尚未确认在野利用,但两点因素使风险持续走高:一是 MCP 基础设施的企业采用量正在快速增长,暴露面不断扩大;二是该配置注入的利用路径直观、门槛低,公开利用代码出现只是时间问题。对部署了 AI Agent 的组织而言,这属于典型的供应链级风险——攻击面不在业务系统本身,而在 AI 编排层。
修复建议
- 立即升级 MCPHub 至 0.12.15 或更高版本。
- MCPHub 管理端点不应暴露公网,将其限定在管理网络或 localhost,配合认证代理访问。
- 审计纳管 MCP 服务器的配置历史与宿主机日志,排查异常配置变更与可疑进程。
- 对平台持有的 API 密钥、连接凭证执行轮换,落实最小权限原则。