本周,发现了四台不同的模型上下文协议 (MCP) 服务器存在关键的未经身份验证的漏洞,允许未经授权访问敏感数据和系统功能。这些问题,包括一台可以上传任何文件的 GitLab 服务器和一台存在逃逸漏洞的 IBM 沙箱,在 48 小时内由国家漏洞数据库 (NVD) 公布。此外,一个独立的 Python 包 mcp-atlassian 有 29 条 CVE 记录被公布,涉及类似的严重安全漏洞,包括反复出现的 DNS 重绑定漏洞,该漏洞允许访问内部端点和 LLM 工具结果。 AI
影响 这些漏洞凸显了 AI 代理通信协议中存在的关键安全差距,可能导致敏感数据和系统控制面临未经授权的访问。
排序理由 该集群讨论了特定软件包和协议中的多个未经身份验证的漏洞,详细说明了其技术性质和影响,属于软件工具及其安全漏洞类别。
- Bifröst
- Cisa
- Confluence
- CVE-2026-27826
- CVE-2026-61560
- DEV Community
- GitHub
- GitLab
- Hacker News
- IBM
- JFrog Ltd
- Jira
- LiteLLM
- MCP
- mcp-atlassian
- National Vulnerability Database
- Python
- urllib
AI 生成摘要 · Google Gemini · 来自 2 个来源。 我们如何撰写摘要 →