FixVibe

critical

mcp-server-kubernetes npm 引數注入可能洩露叢集憑證

3.9.0 之前的 Node.js npm 套件 mcp-server-kubernetes 存在嚴重的引數注入弱點;若攻擊者能控制工具引數,叢集憑證可能受到影響。FixVibe 提供以版本為依據的 High 級別警示,並排除同名但不相關的 PyPI 套件。

CVE-2026-61459GHSA-WMG3-H8MF-WGVRCWE-88

影響

CVE-2026-61459 是 3.9.0 之前的 Node.js npm 套件 mcp-server-kubernetes 中的嚴重弱點。若攻擊者控制的資料能進入工具引數,可能改變 kubectl 的執行目標並洩露叢集 bearer token。實際影響取決於部署方式、工具呼叫權限、kubeconfig、網路 egress 與 RBAC;儲存庫中的版本證據並不能證明可利用性。 [S1][S2][S7]

根本原因

結構化 MCP 工具未完整驗證不受信任的值,就將其放入最終的 kubectl 引數清單。修正會驗證 kubectl 與 Helm 流程的最終引數並封鎖不安全旗標,對應 CWE-88。 [S2][S3]

FixVibe 如何涵蓋此問題

FixVibe 的 GitHub 儲存庫掃描會讀取 JavaScript manifests 與 lockfiles,以識別版本 <3.9.0 的精確元件 pkg:npm/mcp-server-kubernetes。精確的 lockfile resolution 具有 high confidence,相容的版本範圍則具有 medium confidence。 [S1][S5][S6] 掃描也會排除對同名但不相關 PyPI 套件的錯誤 mapping,即使這項 mapping 出現在 GitHub、OSV 與 PyPA 資料中。 [S8][S9][S10][S11] 此檢查不會啟動 MCP server、不會呼叫工具、不會注入引數、不會重新導向 kubectl、不會讀取 kubeconfig、不會擷取 credentials,也不會重現 exploit。

修復方式

將 npm 套件 mcp-server-kubernetes 升級到 3.9.0 或更新版本,重新產生使用中的 npm、pnpm 或 Yarn lockfile,並重建所有 Node.js artifacts。 [S1][S3][S4][S6] 保持停用 ALLOW_KUBECTL_UNSAFE_FLAGS、檢查 RBAC 與 network egress,且只有在其他證據顯示 exposure 時才輪替 credentials。不相關的 PyPI 套件並不是正確的 remediation,請勿為了舉證而重現 exploit。 [S11]

mcp-server-kubernetes npm 引數注入可能洩露叢集憑證 · FixVibe