9Router /api/cli-tools/cowork-settings 命令执行漏洞(CVE-2026-46339)

2026-07-24 9Router PoC No

Description

9Router 是一种基于 Node.js 的 API 中间件,用于管理 MCP 插件和路由。在 0.4.36 及之前版本中,由于对 /api/cli-tools/* 和 /api/mcp/* 路由缺少身份验证,攻击者可向 /api/cli-tools/cowork-settings 发送恶意请求注册自定义 MCP 插件,注入任意系统命令,再通过访问 /api/mcp/{name}/sse 端点触发命令执行。该漏洞无需认证即可实现远程代码执行,攻击者可完全接管服务器,窃取 API 密钥、云服务凭证等核心敏感数据。该漏洞利用简单,危害巨大,建议企业立即升级到 0.4.37 或更高版本以修复漏洞。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

Related Vulnerabilities