一天七连击,全落在 Agent/MCP 软件上
10 月 10 日,NVD 在大约 4 小时里连发 7 个 CVE,时间从 15:16 到 19:16 排得密密麻麻。七个全部出自同一人——越南邮电学院的 Nguyen Dinh Hai(HaiND),经 VulnCheck 披露,每个都附了钉到具体源码行的公开 HackMD 分析。更集中的是落点:清一色在智能体与 MCP 软件上。
名单很长:Kortix Suna 的 SSRF 防护被绕过(已修)、zotero-mcp 的 SSRF(无补丁)、官方 Argo CD MCP 的路由走私、1MCP Agent 的 OAuth 标签范围绕过、mini-swe-agent、Phi、open-multi-agent。截至披露当天,七个里六个没有公开补丁,只有 Suna 发了修复。单看 CVSS 4.0 评分从 2.3 到 6.0 都不算惊天,但合起来读才是重点。
同一个失效,披了七层外衣
作者自己说,这不是七个无关的 bug 凑巧同天来,而是一道信任边界被画出来、又有一条绕开它的旁路没人守住的同一个失效,穿了七层外衣。比如范围检查只校验表达式「提到」了什么,却不校验它「选中」了什么;防护加在一个 URL 出口上,它的兄弟出口却没加;沙箱根目录由模型自己选;路径检查从没看最终的符号链接。
对做 Agent 平台的人,这 batch 是一张信任边界的体检单:你以为画了一道线,模型总能找到没被这道线覆盖的第二条路。Agent 供应链在反复用新代码重建同一个缺失的检查。补丁可以一个个打,但更该做的是把「边界两边同时校验」当成默认约束,而不是等漏洞曝光再补窟窿。
好消息是,这批披露都带了可复现的源码行与利用说明,defenders 不用猜。坏消息是,六成尚无补丁,意味着线上跑着这些框架的团队,眼下只能靠缩小暴露面、隔离网络、关停默认能力来兜底。