취약점  ·  2026-09-27

DebugMCP (Microsoft DevLabs): 로컬 VS Code MCP 디버거 서버의 호스트/오리진 검증 누락 + DNS 리바인딩 + UNC 경로를 통한 드라이브바이 RCE

취약점High 영향도Global
Imperva 연구원은 버전 1.1.4의 중요 문제를 식별하고 보고했습니다 (90일 공개, 2026-09-25 게시): 체인 = 호스트/오리진 검증 누락 (DNS 리바인딩) + 무상태 MCP 세션 (교차 오리진 요청 허용) + start_debugging UNC 경로 실행 = 악성 웹 페이지의 백그라운드 RCE. 유지 관리자는 커밋 86776b2를 통해 패치를 조용히 배포했습니다; 1.2.0+에서 수정되었습니다.
DebugMCP는 '에이전트 도구가 코드 실행을 얻는' 전형적인 사례입니다: 인기 있는 AI 코딩 어시스턴트 확장 프로그램이 디버거 (파일 실행 기본 요소)를 DNS 리바인딩을 통해 모든 웹 사이트가 도달할 수 있는 로컬 인증되지 않은 HTTP 서버에 연결합니다. MCP 서버가 2025년에 생태계가 추가하기 시작한 오리진 검증 심층 방어 없이 여전히 배송되고 있으며, 단일 드라이브바이 요청으로 AI 개발자 워크스테이션에서 전체 사용자 컨텍스트 코드 실행을 얻을 수 있음을 보여줍니다. 1.2.0+로 업데이트하고 MCP 디버거 서버를 localhost 이상으로 노출하지 마십시오.
사용자 지정 Express 서버에는 호스트/오리진 검증 미들웨어 (CVE-2025-53967/Anthropic의 DNS 리바인딩 기본값과 같은)가 없으므로 웹 사이트가 localhost:3001로 DNS 리바인딩하여 MCP 도구 호출을 발행할 수 있습니다. start_debugging 도구는 VS Code의 Python 런처에 전달되는 fileFullPath를 허용합니다; \\SERVER\SHARE UNC 경로를 사용하면 단일 HTTP 요청으로 디버거가 피해자의 사용자 컨텍스트에서 공격자 제어 코드를 가져와 실행하게 합니다.
DebugMCP를 1.2.0+로 업그레이드하십시오 (커밋 86776b2에서 수정); 패치될 때까지 신뢰할 수 없는 사이트에 대한 브라우저 액세스 권한이 있는 호스트에 확장 프로그램을 설치하지 말고 서버를 127.0.0.1 이상으로 바인딩하지 마십시오.
Imperva research: RCE in Microsoft DevLabs DebugMCPSecurityBoulevard republication
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →