事件经过
Imperva研究人员识别并报告了1.1.4版本中的一个关键问题(90天披露,2026-09-25发布):链 = 缺少主机/来源验证(DNS重绑定)+ 无状态MCP会话(接受跨来源请求)+ start_debugging UNC路径执行 = 恶意网页造成的后台RCE。维护者通过提交86776b2静默修复;在1.2.0+中修复。
影响分析
DebugMCP是'代理工具获得代码执行'的典型案例:一个流行的AI编码助手扩展将调试器(文件执行原语)连接到本地未认证HTTP服务器,任何网站都可以通过DNS重绑定访问该服务器。这表明MCP服务器仍然没有配备生态系统在2025年开始添加的来源验证纵深防御,且单个驱动式请求即可在AI开发者工作站上产生完整的用户上下文代码执行。更新至1.2.0+,并避免将MCP调试器服务器暴露在localhost之外。
攻击途径
自定义Express服务器缺少主机/来源验证中间件(如CVE-2025-53967/Anthropic的DNS重绑定默认设置),因此网站可以DNS重绑定到localhost:3001并发起MCP工具调用。start_debugging工具接受传递给VS Code Python启动器的fileFullPath;使用\\SERVER\SHARE UNC路径,一个HTTP请求就使调试器在受害者用户上下文下拉取并执行攻击者控制的代码。
缓解措施
将DebugMCP升级至1.2.0+(修复在提交86776b2中);在修补前,不要在可浏览不可信站点的浏览器访问主机上安装该扩展,且不要将服务器绑定到127.0.0.1之外。