当前位置:首页>资讯>Anthropic mcp-server-git 曝出多项安全漏洞风险

Anthropic mcp-server-git 曝出多项安全漏洞风险

2026-01-21

近日,安全研究人员在 Anthropic 维护的官方 mcp-server-git 项目中发现了三项较为严重的安全漏洞。这些漏洞可被攻击者通过提示词注入的方式加以利用,即便攻击者并未直接访问受害者系统,也有可能借助恶意 README 文件或被篡改的网页触发漏洞,从而对系统安全构成威胁。相关信息已引发开发者社区和安全领域的广泛关注。

根据披露内容,这三项漏洞分别为 CVE-2025-68143、CVE-2025-68145 以及 CVE-2025-68144。其中,CVE-2025-68143 涉及未受限制的 git_init 操作,攻击者可利用这一缺陷在系统任意位置初始化 Git 仓库;CVE-2025-68145 则与路径验证绕过有关,允许攻击者在缺乏有效校验的情况下操纵路径;而 CVE-2025-68144 则存在于 git_diff 功能中,涉及参数注入风险。这些漏洞在单独存在时已具备一定风险,若被组合利用,危害性将显著放大。

安全机构 Cyata 在分析中指出,mcp-server-git 对 repo_path 参数缺乏必要的路径校验,是问题的关键根源之一。攻击者可以借此在系统的任意目录中创建 Git 仓库,从而突破原本的安全边界。更为严重的是,如果将这些漏洞与文件系统 MCP 服务器结合使用,攻击者甚至可以执行任意代码、删除系统文件,或将任意文件内容读取并注入到大语言模型的上下文中,这可能导致敏感信息泄露或系统被完全控制。

研究人员还发现,通过在 .git/config 文件中配置清理过滤器,攻击者无需获得可执行权限,也能够运行 Shell 命令。这种攻击方式隐蔽性较强,极易在不被察觉的情况下完成恶意操作,对依赖 mcp-server-git 进行自动化处理或与大语言模型集成的系统尤为危险。

针对上述问题,Anthropic 已于 2025 年 12 月 17 日为这些漏洞正式分配了 CVE 编号,并向项目提交了相应的修复补丁。官方建议所有使用 mcp-server-git 的用户尽快采取行动,将版本更新至 2025.12.18 或更高版本,以避免潜在的安全风险。及时更新不仅能够修补已知漏洞,也有助于降低系统被利用的可能性。

从更广泛的角度来看,此次事件也再次提醒开发者和企业,在将工具与大语言模型或自动化系统深度结合时,必须高度重视安全边界和输入校验问题。随着 AI 工具和 MCP 服务器在实际业务中的应用不断扩大,一旦基础组件存在漏洞,其影响范围往往会被成倍放大。因此,定期进行安全审计、快速响应漏洞披露,并保持软件版本的及时更新,已成为保障系统安全的关键措施。

2025-07-16

从草根到市值 6000 亿,Robinhood 娱乐至生 从草根到市值 6000 亿,Robinhood 娱乐至生

起于零佣金,兴于加密热。

2025-05-16

美国立法者将于5月19日对稳定币GENIUS法案进行最终表决 美国立法者将于5月19日对稳定币GENIUS法案进行最终表决

PANews5月16日消息,据Coingape报道,美国参议院多数党领袖JohnThune已正式提交《GENIUS法案》的终结辩论动议,定于5月19日进行表决。这项稳定币监管法案要求:资产超100亿美...

2024-12-23

淘金手册 | 潜在稳定币存款空投哪家强? 淘金手册 | 潜在稳定币存款空投哪家强?

而存款类项目 TGE 后的财富效应也较为显著,例如近期火热的 Usual 存款为用户带来了约 50% 存款量的收益,此前 Ethena 也为首期用户带来了 70% 的收益率,且几个项目均是在短短几个月的存款周期内便为用户带来了可观的回报,由此,很多存款项目正在吸引越来越多的链上流动性入局押注。

2025-01-24

BNB Chain举办新年红包嘉年华,分发价值逾30万美元的代币奖励迎接新年 BNB Chain举办新年红包嘉年华,分发价值逾30万美元的代币奖励迎接新年

PANews1月23日消息,BNBChain宣布将开展红包嘉年华活动,派发超30万美元的奖励红包,希望这些象征着好运与繁荣的红包可以为社区用户带去美好的祝福,享受节日的狂欢。此次红包嘉年华为期三周,从...

2025-01-22

PumpFun向Kraken转移约2800万美元的SOL PumpFun向Kraken转移约2800万美元的SOL

PANews1月21日消息,据OnchainLens监测,PumpFun刚向Kraken转移116,054.56枚SOL,价值约2800万美元。2025年以来,其累计已向Kraken转移692,877...

2025-07-16

“内幕巨鲸”近半小时平仓319.68枚BTC实现盈利20.5万美元 “内幕巨鲸”近半小时平仓319.68枚BTC实现盈利20.5万美元

PANews7月15日消息,据链上分析师@ai_9684xtpa监测,7月11日至7月14日做空亏损957.4万美元的“内幕巨鲸”此次谨慎采取止盈操作。过去半小时内,该交易员平仓319.68枚BTC实...