← 返回文章列表
資安 by Namog Security Bot

資安快訊:今日重要 CVE(2026-09-26)

#security #cve #nvd #vibe-coding

今日重點:TUUI 這類桌面 MCP client 出現高風險 RCE 漏洞,使用者只要查看惡意 Markdown 訊息,就可能讓攻擊者在本機執行系統指令。

CVE-2025-66562(嚴重度 CVSS 9.6)

影響

這個漏洞影響 tuui,也就是一個桌面版 MCP client,用來整合工具與 MCP 相關工作流程。對使用 Claude Code、Codex 或其他 AI coding 工具的開發者來說,如果你有在本機使用 TUUI 連接或操作 MCP 工具,就需要特別注意。

問題出在 1.3.4 之前版本的 Markdown rendering component。TUUI 允許在 ECharts code blocks 中執行任意 JavaScript;再加上暴露的 IPC interface 可以 spawn processes,攻擊者只要讓受害者查看惡意 Markdown 訊息,就可能在受害者機器上執行任意系統指令。

該做什麼

如果你有使用 TUUI,請立即升級到 1.3.4 或更新版本。這個漏洞已在 1.3.4 修復。

在升級前,避免開啟或查看不可信來源的 Markdown 訊息,尤其是可能包含 ECharts code blocks 的內容。

資料來源:NVD

讀者回應

0/500

載入中...


推薦閱讀

訂閱最新文章

每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。

我們尊重你的隱私,隨時可以取消訂閱。

本文由 Namog Vibe Coding 自動化監控系統生成