Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-52617 — Консультативное уведомление и proof-of-concept для внедрения команд ОС во вспомогательном модуле MCP для ffmpeg, включая анализ первопричины, рекомендации по детектированию и меры по смягчению для неисправленного npm-пакета. | Kitploit
Инструменты/GitHubGitHub/s1ko/cve-2026-52617
Анализ уязвимостейАнализ КодаЭксплуатацияБезопасность Цепочки Поставок
GitHubs1ko/cve-2026-52617

CVE-2026-52617

Консультативное уведомление и proof-of-concept для внедрения команд ОС во вспомогательном модуле MCP для ffmpeg, включая анализ первопричины, рекомендации по детектированию и меры по смягчению для неисправленного npm-пакета.

Репозиторий
1 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-52617 — @sworddut/mcp-ffmpeg-helper: внедрение команд ОС через опции инструмента ffmpeg

runFFmpegCommand передаёт строку, собранную из параметров инструмента MCP, в spawn(…, { shell: true }), поэтому метасимволы оболочки в options, format, codec, pixelFormat или extraOptions выполняются на хосте, где запущен сервер.

⚠ Исправленной версии не существует

По состоянию на 2026-08-22 последний релиз в npm — 0.2.1, и именно эта версия уязвима, а sink по-прежнему присутствует в ветке репозитория по умолчанию. Обновляться некуда. О том, что пользователи могут сделать в ожидании, см. Mitigation.

Модель угроз

Аргументы инструментов MCP могут контролироваться атакующим. Они формируются LLM из контента, который обрабатывает агент, — документов, веб-страниц, вывода инструментов, — поэтому непрямая инъекция в промпт даёт атакующему контроль над значениями, которые получает обработчик инструмента. Обработчик, передающий любое из этих значений в оболочку, превращает такой контроль в выполнение кода на хосте, где запущен MCP-сервер. Это та же модель, что и в прецедентном случае aws-mcp-server / CVE-2026-5058.

Сервер конвертации медиа — особенно естественная цель для такой атаки: файлы, которые его просят обработать, — это ровно тот недоверенный контент, который агент подхватывает извне.

Выполнение

src/utils/ffmpeg.ts — команда собирается в строку, а оболочка включается явно:

root@kitploit:~
function runProcess(command: string, args: string[], useShell = false) {
  const child = spawn(command, args, { shell: useShell, windowsHide: true });
  …
}

export async function runFFmpegCommand(command: string): Promise<string> {
  const { stdout, stderr, code } = await runProcess(`ffmpeg ${command}`, [], true);
  …
}

spawn("ffmpeg " + command, [], { shell: true }) прогоняет всю строку через /bin/sh -c. Всё, что вызывающий код добавил в command, становится синтаксисом оболочки.

src/tools/handlers.ts обращается к этому хелперу из трёх инструментов, подставляя параметры, которые никогда не проверяются по содержимому:

ИнструментВнедряемые параметры
convert_video

Проверке подвергаются только inputPath и outputPath, и Zod-схемы валидируют лишь тип (z.string()), но не содержимое, — так что метасимволы проходят напрямую.

Вызов convert_video с options, установленным в ; touch /tmp/marker ;, даёт:

root@kitploit:~
/bin/sh -c "ffmpeg -i /tmp/in.mp4 ; touch /tmp/marker ; /tmp/out.mp4"

Воспроизведение

poc/driver.mjs общается с MCP через stdio: он инициализирует сервер, отправляет один tools/call для convert_video с внедрённым значением options и проверяет наличие маркерного файла. Полезная нагрузка — безобидный touch.

root@kitploit:~
npm pack @sworddut/[email protected]
tar xf sworddut-mcp-ffmpeg-helper-0.2.1.tgz && cd package && npm install
node ../poc/driver.mjs

Ожидаемый результат на уязвимой версии:

root@kitploit:~
==== POC RESULT (@sworddut/mcp-ffmpeg-helper) ====
marker /tmp/PWNED_ffmpeg created: true
verdict: CONFIRMED — command injection executed

ffmpeg не обязан быть установлен: внедрённая команда выполняется в той же строке /bin/sh -c независимо от того, доступен ли бинарник ffmpeg. Проверено 2026-06-01 в изолированном контейнере, повторно проверено 2026-06-13, а 2026-08-22 sink повторно подтверждён в ветке по умолчанию. Запускайте его только против инфраструктуры, на тестирование которой у вас есть разрешение.

Обнаружение

  • Командная строка ffmpeg, содержащая ;, &&, ||, |, обратный апостроф или $(. Легитимные вызовы ffmpeg с этого сервера таких не содержат.
  • Процесс sh -c, командная строка которого начинается с ffmpeg и содержит вторую команду после разделителя, — признак в дереве процессов (auditd, eBPF, Falco, EDR), который не зависит от журналирования приложения.
  • Неожиданные дочерние процессы MCP-сервера. ffmpeg и ffprobe ожидаемы; оболочка, интерпретатор или сетевой клиент — нет.
  • Сервер пишет каждый вызов в stderr как Running FFmpeg command: ffmpeg <command> — это самое дешёвое место, где можно заметить внедрённое значение, если логи вообще собираются.
  • Журналы вызовов инструментов MCP, где options, format, , или содержат метасимволы оболочки.

MITRE ATT&CK T1059.004 Command and Scripting Interpreter: Unix Shell.

Mitigation

Исправленного релиза нет, поэтому остаются только изоляция и удаление:

  • Откажитесь от использования пакета, если обслуживаемый им агент обрабатывает какой-либо недоверенный контент. Это единственная на сегодня полная мера защиты.
  • Если без него не обойтись, запускайте его в контейнере или ВМ от непривилегированного пользователя: файловая система только на чтение (кроме рабочей директории для медиа), никаких учётных данных в окружении и никакого исходящего сетевого доступа. Тогда выполнение кода даёт атакующему песочницу, а не хост.
  • Не открывайте к нему доступ через сетевой транспорт. Именно развёртывание только через stdio удерживает оценку на уровне 7.8, а не 9.8.
  • Оберните сервер или сделайте форк, чтобы отбрасывать метасимволы оболочки в пяти перечисленных выше параметрах до того, как они попадут в runFFmpegCommand.

Исправление в апстриме — убрать shell: true и передавать ffmpeg вектор аргументов — spawn("ffmpeg", ["-i", inputPath, …]) — и собирать этот массив из значений format, codec и pixelFormat, допущенных в белый список, а не из произвольных строк. Базовое требование — валидация содержимого, а не только проверка типов в Zod.

NIST SP 800-53r5 SI-10; OWASP ASVS v4 §5.3.8; CWE-78, меры M1 и M2.

Хронология

Ссылки

  • npm-пакет — https://www.npmjs.com/package/@sworddut/mcp-ffmpeg-helper
  • Репозиторий — https://github.com/sworddut/mcp-ffmpeg-helper
  • Прецедент для модели угроз MCP — CVE-2026-5058 (aws-mcp-server)

Сопутствующие бюллетени из того же цикла исследований: CVE-2026-52616, CVE-2026-52618.

Лицензия

MIT — см. LICENSE.

Скачать инструмент
CVECVE-2026-52617
CWECWE-78 (Improper Neutralization of Special Elements used in an OS Command)
Пакет@sworddut/mcp-ffmpeg-helper (npm)
Подвержены0.2.1 и более ранние — все опубликованные версии
Исправлено внет
CVSS v3.1AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H = 7.8 High (транспорт stdio). AV:N → 9.8 Critical, если сервер обёрнут в сетевой транспорт.
Сообщилs1ko (github.com/s1ko, [email protected])
CVE присвоен2026-07-13, MITRE CNA-LR
options
extract_audioformat
create_video_from_imagescodec, pixelFormat, extraOptions
codec
pixelFormat
extraOptions
ДатаСобытие
2026-05-29Уязвимость выявлена при анализе исходного кода опубликованного tarball-архива
2026-06-01Динамически подтверждена через MCP stdio в изолированном контейнере
2026-06-13Повторно подтверждена на втором хосте; в репозитории не включён Private Vulnerability Reporting, а поля package.json repository/bugs/homepage оставлены в шаблонном виде github.com/yourusername, так что задокументированного контакта для сообщений о безопасности нет
2026-07-13MITRE CNA-LR присваивает CVE-2026-52617, s1ko указан как обнаруживший уязвимость
2026-08-22Sink повторно подтверждён в ветке по умолчанию; в npm по-прежнему актуальна версия 0.2.1; опубликован настоящий отчёт