
Консультативное уведомление и proof-of-concept для внедрения команд ОС во вспомогательном модуле MCP для ffmpeg, включая анализ первопричины, рекомендации по детектированию и меры по смягчению для неисправленного npm-пакета.
runFFmpegCommand передаёт строку, собранную из параметров инструмента MCP, в
spawn(…, { shell: true }), поэтому метасимволы оболочки в options, format,
codec, pixelFormat или extraOptions выполняются на хосте, где запущен сервер.
⚠ Исправленной версии не существует
По состоянию на 2026-08-22 последний релиз в npm — 0.2.1, и именно эта версия уязвима, а sink по-прежнему присутствует в ветке репозитория по умолчанию. Обновляться некуда. О том, что пользователи могут сделать в ожидании, см. Mitigation.
Аргументы инструментов MCP могут контролироваться атакующим. Они формируются LLM
из контента, который обрабатывает агент, — документов, веб-страниц, вывода
инструментов, — поэтому непрямая инъекция в промпт даёт атакующему контроль над
значениями, которые получает обработчик инструмента. Обработчик, передающий любое
из этих значений в оболочку, превращает такой контроль в выполнение кода на хосте,
где запущен MCP-сервер. Это та же модель, что и в прецедентном случае
aws-mcp-server / CVE-2026-5058.
Сервер конвертации медиа — особенно естественная цель для такой атаки: файлы, которые его просят обработать, — это ровно тот недоверенный контент, который агент подхватывает извне.
src/utils/ffmpeg.ts — команда собирается в строку, а оболочка включается явно:
function runProcess(command: string, args: string[], useShell = false) {
const child = spawn(command, args, { shell: useShell, windowsHide: true });
…
}
export async function runFFmpegCommand(command: string): Promise<string> {
const { stdout, stderr, code } = await runProcess(`ffmpeg ${command}`, [], true);
…
}
spawn("ffmpeg " + command, [], { shell: true }) прогоняет всю строку через
/bin/sh -c. Всё, что вызывающий код добавил в command, становится синтаксисом
оболочки.
src/tools/handlers.ts обращается к этому хелперу из трёх инструментов, подставляя
параметры, которые никогда не проверяются по содержимому:
| Инструмент | Внедряемые параметры |
|---|---|
convert_video |
Проверке подвергаются только inputPath и outputPath, и Zod-схемы валидируют лишь
тип (z.string()), но не содержимое, — так что метасимволы проходят напрямую.
Вызов convert_video с options, установленным в ; touch /tmp/marker ;, даёт:
/bin/sh -c "ffmpeg -i /tmp/in.mp4 ; touch /tmp/marker ; /tmp/out.mp4"
poc/driver.mjs общается с MCP через stdio: он инициализирует
сервер, отправляет один tools/call для convert_video с внедрённым значением
options и проверяет наличие маркерного файла. Полезная нагрузка — безобидный
touch.
npm pack @sworddut/[email protected]
tar xf sworddut-mcp-ffmpeg-helper-0.2.1.tgz && cd package && npm install
node ../poc/driver.mjs
Ожидаемый результат на уязвимой версии:
==== POC RESULT (@sworddut/mcp-ffmpeg-helper) ====
marker /tmp/PWNED_ffmpeg created: true
verdict: CONFIRMED — command injection executed
ffmpeg не обязан быть установлен: внедрённая команда выполняется в той же строке
/bin/sh -c независимо от того, доступен ли бинарник ffmpeg. Проверено 2026-06-01
в изолированном контейнере, повторно проверено 2026-06-13, а 2026-08-22 sink
повторно подтверждён в ветке по умолчанию. Запускайте его только против
инфраструктуры, на тестирование которой у вас есть разрешение.
ffmpeg, содержащая ;, &&, ||, |, обратный апостроф
или $(. Легитимные вызовы ffmpeg с этого сервера таких не содержат.sh -c, командная строка которого начинается с ffmpeg и содержит
вторую команду после разделителя, — признак в дереве процессов (auditd, eBPF,
Falco, EDR), который не зависит от журналирования приложения.ffmpeg и ffprobe ожидаемы;
оболочка, интерпретатор или сетевой клиент — нет.Running FFmpeg command: ffmpeg <command> — это самое дешёвое место, где можно
заметить внедрённое значение, если логи вообще собираются.options, format, ,
или содержат метасимволы оболочки.MITRE ATT&CK T1059.004 Command and Scripting Interpreter: Unix Shell.
Исправленного релиза нет, поэтому остаются только изоляция и удаление:
runFFmpegCommand.Исправление в апстриме — убрать shell: true и передавать ffmpeg вектор
аргументов — spawn("ffmpeg", ["-i", inputPath, …]) — и собирать этот массив из
значений format, codec и pixelFormat, допущенных в белый список, а не из
произвольных строк. Базовое требование — валидация содержимого, а не только
проверка типов в Zod.
NIST SP 800-53r5 SI-10; OWASP ASVS v4 §5.3.8; CWE-78, меры M1 и M2.
aws-mcp-server)Сопутствующие бюллетени из того же цикла исследований: CVE-2026-52616, CVE-2026-52618.
MIT — см. LICENSE.
| CVE | CVE-2026-52617 |
| CWE | CWE-78 (Improper Neutralization of Special Elements used in an OS Command) |
| Пакет | @sworddut/mcp-ffmpeg-helper (npm) |
| Подвержены | 0.2.1 и более ранние — все опубликованные версии |
| Исправлено в | нет |
| CVSS v3.1 | AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H = 7.8 High (транспорт stdio). AV:N → 9.8 Critical, если сервер обёрнут в сетевой транспорт. |
| Сообщил | s1ko (github.com/s1ko, [email protected]) |
| CVE присвоен | 2026-07-13, MITRE CNA-LR |
options |
extract_audio | format |
create_video_from_images | codec, pixelFormat, extraOptions |
codecpixelFormatextraOptions| Дата | Событие |
|---|
| 2026-05-29 | Уязвимость выявлена при анализе исходного кода опубликованного tarball-архива |
| 2026-06-01 | Динамически подтверждена через MCP stdio в изолированном контейнере |
| 2026-06-13 | Повторно подтверждена на втором хосте; в репозитории не включён Private Vulnerability Reporting, а поля package.json repository/bugs/homepage оставлены в шаблонном виде github.com/yourusername, так что задокументированного контакта для сообщений о безопасности нет |
| 2026-07-13 | MITRE CNA-LR присваивает CVE-2026-52617, s1ko указан как обнаруживший уязвимость |
| 2026-08-22 | Sink повторно подтверждён в ветке по умолчанию; в npm по-прежнему актуальна версия 0.2.1; опубликован настоящий отчёт |