nexus-mcp au commit aed0026e7ac1f23dc940e46e9fd3a2da6904f914 présente une injection de commandes à distance dans l'outil MCP nexus_reauth. L'exploitation publique est signalée par la source NVD.
Analyse technique
L'outil nexus_reauth transmet une valeur url manipulable à child_process.exec. Lorsque cette valeur est incorporée dans une commande système sans séparation stricte entre programme et arguments, elle peut modifier la commande exécutée.
Impact, versions et correctif
Détection / vérification
Rechercher les appels nexus_reauth avec des URL contenant des métacaractères de shell ou des valeurs ne correspondant pas aux domaines attendus ; surveiller les processus enfants anormaux du service Node.js.
Action recommandée
Retirer l'exposition réseau de l'outil concerné et corriger l'utilisation de child_process.exec avant remise en service.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).