CVE-2025-69256
خادم MCP serverless معرّض لثغرة حقن الأوامر في أداة list-projects
- تم النشر
- 30/12/2025
- محدث
- 30/12/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 83.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Serverless Framework هو إطار عمل لاستخدام AWS Lambda وخدمات سحابية مُدارة أخرى لبناء التطبيقات. بدءًا من الإصدار 4.29.0 وحتى ما قبل الإصدار 4.29.3، توجد ثغرة حقن أوامر في حزمة خادم MCP المدمجة في Serverless Framework (@serverless/mcp). تؤثر هذه الثغرة فقط على مستخدمي ميزة خادم MCP التجريبية (serverless mcp)، والذين يمثلون أقل من 0.1% من مستخدمي Serverless Framework. لا تتأثر وظائف CLI الأساسية ووظائف النشر في Serverless Framework. سبب الثغرة هو الاستخدام غير المُعقّم لمعاملات الإدخال داخل استدعاء `child_process.exec`، مما يتيح للمهاجم حقن أوامر نظام تعسفية. يمكن أن يؤدي استغلال الثغرة بنجاح إلى تنفيذ تعليمات برمجية عن بُعد بصلاحيات عملية الخادم. يقوم الخادم ببناء وتنفيذ أوامر الصدفة باستخدام إدخال مستخدم غير مُتحقق منه مباشرةً داخل سلاسل أوامر سطر الأوامر. مما يُتيح إمكانية حقن الرموز الوصفية للصدفة (`|`، `>`، `&&`، إلخ). يُصلح الإصدار 4.29.3 هذه المشكلة.
المصادر
1Serverless Framework MCP Server (CVE-2025-69256) النتيجة الأساسية: 9.4/10 → النتيجة المحسنة CTT: 9.9/10 ثغرة حقن أوامر حرجة في خادم MCP (بروتوكول سياق النموذج) الخاص بـ Serverless Framework، معززة برنين زمني CTT لتحقيق موثوقية استغلال غير مسبوقة وتفادٍ للاكتشاف.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.