Servidor MCP Oficial do Git da Anthropic Encontrado com Múltiplas Vulnerabilidades de Segurança

iconKuCoinFlash
Compartilhar
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconResumo

expand icon
Foi descoberta uma violação de segurança no mcp-server-git oficial da Anthropic, que contém três vulnerabilidades exploráveis através de ataques de injeção de prompt. Os atacantes poderiam utilizar ficheiros README maliciosos ou páginas web comprometidas para ativar falhas como CVE-2025-68143, CVE-2025-68145 e CVE-2025-68144. Estas poderiam levar à execução de código arbitrário ou à eliminação de ficheiros. Relatórios de notícias na cadeia indicam que o parâmetro repo_path carece de validação de caminho, permitindo a criação de repositórios Git em qualquer diretoria do sistema. A Anthropic lançou um patch em 17 de Dezembro de 2025. Os utilizadores devem atualizar para a versão 2025.12.18 ou superior.

Odaily Planet News: Foram descobertos três vulnerabilidades de segurança no repositório oficial mcp-server-git mantido pela Anthropic. Estas vulnerabilidades podem ser exploradas através de ataques de injeção de prompts, permitindo que os atacantes ativem as falhas através de ficheiros README maliciosos ou páginas web comprometidas, sem necessidade de acesso direto aos sistemas das vítimas.

Estes vulnerabilidades incluem: CVE-2025-68143 (git_init sem restrições), CVE-2025-68145 (bypass de verificação de caminho) e CVE-2025-68144 (injeção de parâmetros em git_diff). Quando combinadas com um servidor MCP do sistema de ficheiros, um atacante pode executar código arbitrário, apagar ficheiros do sistema ou ler o conteúdo de ficheiros arbitrários para o contexto de um modelo de linguagem grande.

A Cyata apontou que, devido ao fato de o mcp-server-git não validar o caminho do parâmetro repo_path, os atacantes podem criar repositórios Git em diretórios arbitrários do sistema. Além disso, configurando um filtro de limpeza no ficheiro .git/config, os atacantes podem executar comandos do Shell sem necessidade de permissões de execução. A Anthropic atribuiu o número CVE e submeteu o patch de correção em 17 de dezembro de 2025. Recomenda-se que os utilizadores atualizem o mcp-server-git para a versão 2025.12.18 ou superior. (cyata)

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.