nexus-mcp : injection de commandes via nexus_reauth (CVE-2026-94031)
Veille sécuritéIA & API
P4Faible

nexus-mcp au commit aed0026e7ac1f23dc940e46e9fd3a2da6904f914 présente une injection de commandes à distance dans l'outil MCP nexus_reauth. L'exploitation publique est signalée par la source NVD.

nexus-mcpMCPModel Context ProtocolNode.js
IdentifiantCVE-2026-94031
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

L'outil nexus_reauth transmet une valeur url manipulable à child_process.exec. Lorsque cette valeur est incorporée dans une commande système sans séparation stricte entre programme et arguments, elle peut modifier la commande exécutée.

Impact, versions et correctif

VecteurRéseau, via un appel à l'outil MCP nexus_reauth.
PréconditionsLe serveur nexus-mcp vulnérable doit être exposé et l'attaquant doit pouvoir appeler l'outil concerné.
ImpactExécution potentielle de commandes avec les privilèges du processus Node.js hébergeant nexus-mcp.
Versions affectéesRévision aed0026e7ac1f23dc940e46e9fd3a2da6904f914 ; le projet utilise des releases continues et aucune version corrigée n'est fournie.
ContournementDésactiver nexus_reauth ou remplacer l'appel à exec par une exécution sans shell avec liste d'arguments fixe ; n'autoriser que des URL validées par liste blanche.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS2.1
Publication2026-09-20T14:17:00.780
Mise à jour2026-09-20T14:17:00.780

Détection / vérification

Rechercher les appels nexus_reauth avec des URL contenant des métacaractères de shell ou des valeurs ne correspondant pas aux domaines attendus ; surveiller les processus enfants anormaux du service Node.js.

Action recommandée

Retirer l'exposition réseau de l'outil concerné et corriger l'utilisation de child_process.exec avant remise en service.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).