Anthropic官方Git MCP伺服器存在多個安全漏洞,可實現檔案讀寫及潛在的遠端程式碼執行
Odaily報導,Anthropic 維護的官方 mcp-server-git 發現三個安全漏洞。這些漏洞可被利用提示詞注入攻擊方式利用,攻擊者無需直接訪問受害者系統,僅通過惡意 README 文件或受損網頁即可觸發漏洞。
這些漏洞包括:CVE-2025-68143(未限制的 git_init)、CVE-2025-68145(路徑驗證繞過)以及 CVE-2025-68144(git_diff 中的參數注入)。若將這些漏洞與文件系統 MCP 伺服器結合使用,攻擊者可執行任意程式碼、刪除系統文件,或將任意文件內容讀取至大型語言模型上下文中。
Cyata 指出,由於 mcp-server-git 未對 repo_path 參數進行路徑校驗,攻擊者可在系統任意目錄建立 Git 倉庫。此外,通過在 .git/config 中配置清理過濾器,攻擊者可在無需執行權限的情況下運行 Shell 指令。Anthropic 已於 2025 年 12 月 17 日分配 CVE 編號並提交修復補丁。建議用戶將 mcp-server-git 更新至 2025.12.18 或更高版本。(cyata)
免責聲明:文章中的所有內容僅代表作者的觀點,與本平台無關。用戶不應以本文作為投資決策的參考。
您也可能喜歡


邁威爾科技(MRVL.US)與谷歌(GOOGL.US)達成定制AI晶片合作,Wedbush:定制矽“具備顯著優勢”
Wedbush Securities表示,Marvell Technology (MRVL.US)本週宣布與Google合作開發定制AI晶片 ,進一步證明在當前環境下,定制矽晶片具備顯著優勢。

七月「血洗」之後,對AI的信仰依然存在!高盛指出對沖基金重押大型科技公司,amazon連續11季最受青睞
根據高盛的報告,7月美股波動導致對沖基金近十年來最大規模的去槓桿行動,前期領漲的AI持倉出現最深回調。然而,資金並未離開主線,Amazon已連續11個季度蟬聯最大重倉股票,前十大熱門股票中有九只是AI相關。同時,基金透過增持醫療、金融、能源等板塊來降低擁擠風險,並在數據中心、AI基礎設施等產業鏈環節擴展布局。
