在 Chainlit 的 MCP 模块中发现了两个严重漏洞,CVE-2026-45018 和 CVE-2026-45019,影响版本早于 2.12.0。CVE-2026-45018 通过 MCP stdio 传输,利用对客户端提供的命令验证不当,允许未经身份验证的远程代码执行。CVE-2026-45019 通过 SSE 和 streamable-http 允许未经身份验证的服务器端请求伪造(SSRF),使攻击者能够从服务器发出任意 HTTP 请求。这两个漏洞都需要启用 MCP 功能,该功能自 2.7.0 版本起默认关闭。 AI
影响 为 Chainlit 等开发工具提供的安全补丁对于维护 AI 应用程序开发管道的完整性至关重要。
排序理由 这是一个特定软件工具的安全漏洞披露,而不是前沿模型发布或重要的行业事件。
- Chainlit
- CVE-2026-45018
- CVE-2026-45019
- CVSS 3.1
- GHSA-hvfh-5mj3-5f3j
- GHSA-w3fx-mc44-mf6j
- MCP
- SPL Security
- Stephen
- Vipin
AI 生成摘要 · Google Gemini · 来自 1 个来源。 我们如何撰写摘要 →