9Router /api/cli-tools/cowork-settings 命令执行漏洞(CVE-2026-63732)

2026-08-07 9Router PoC No

Description

9Router 是一种基于 Node.js 的 API 中间件,用于管理 MCP 插件和路由。在 0.4.60 之前的版本中,由于使用硬编码默认密码且管理接口仅依赖 Host 头校验来源、MCP 插件参数未过滤,攻击者可通过默认密码登录、伪造 Host 头绕过本地限制、注册恶意 MCP 插件等链式操作在目标主机上执行任意系统命令。该漏洞利用简单,危害巨大,攻击者可完全接管服务器,窃取 API 密钥、云服务凭证等核心敏感数据。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities