Context7 MCP 自定义 AI 指令提示词注入可致凭据外泄与文件删除
原文标题:Context7 MCP Custom AI Instructions Prompt Injection Can Drive Credential Exfiltration and Destructive File Deletion
Context7 MCP 的自定义 AI 指令功能会随正常文档查询返回未净化的攻击者内容,从而把注入指令带进编码智能体的可信上下文,诱导其读取密钥、外传数据或删除文件。
材料拆解了 Context7 MCP 通过自定义指令注入提示词的路径,并给出在工具调用边界加授权门禁的缓解思路。
2026-08-18
高主要
Context7 MCP 自定义 AI 指令提示注入可导致凭据外泄与破坏性文件删除
分析 CVE-2026-75130:这是 Context7 MCP 的一个提示注入缺陷,会把未净化的自定义 AI 指令传给已连接的编程智能体。
Context7 MCP 服务器工具执行 / MCPMCP 通过未净化的自定义指令实施间接提示注入连接了受影响 Context7 MCP 版本的开发者工作站与代码仓库
发生了什么
在一次正常的文档查询中,被污染的 Context7 自定义 AI 指令送达编程智能体,指示它读取密钥、向外传输或删除文件。
为何重要
攻击者可借连接的智能体工具权限窃取环境文件中的凭据,并破坏性删除本地项目文件。
缺少授权检查
对涉及凭据的文件读取、对外传输,以及由 MCP 提供的上下文发起的破坏性文件操作,应独立授权。
PP 能拦住吗?
被污染的文档响应仍可能到达模型,但每次有实际后果的工具调用都在模型之外评估。读取环境文件、访问未批准的端点或删除文件,若没有对应的授权凭证,都会被挂起或拒绝。
事件分析
时间线与技术解读
时间线
2026-08-18
CVE-2026-75130 已针对 Context7 2.1.2 及更早版本发布。
2026-08-18
公告记录了通过连接的编程智能体造成的凭据外泄与破坏性文件删除影响。
技术剖析
- Context7 的自定义 AI 指令功能在返回正常合法文档结果的同时,夹带了攻击者控制的未净化内容。
- 真正提供文件、Shell 和网络能力以造成影响的是连接的编程智能体,而非只读的 MCP 服务器。
- 只需一次常规的库查询,就足以把注入的指令引入智能体可信的工作上下文。
- 公告列出 Context7 2.1.2 及更早版本受影响;披露时公开报道未确认存在明确的修复版本。
授权边界
授权边界本应设在哪里
本次事件归类为 工具执行 / MCP。对应的权限协议门禁是 工具调用门禁。该读取是有条件的:只有当实际操作边界经过门禁时,拦截才生效。
- 若在此处强制执行
- 在 MCP 客户端边界,于读取凭据、发起外部请求和使用破坏性文件工具之前
- 仍需解决
- 门禁只能限制下游后果,无法净化存在漏洞的 Context7 响应本身。
- 需要凭证的操作
- 读取环境凭据、向新域名发送数据、删除工作区文件
MCP Guard 可将 Context7 的输出视为不可信,并要求在连接的智能体执行凭据、网络或删除类工具前,先获得已签名的决定。
从小处着手
把相关门禁设在这个操作边界上。
本次事件对应工具调用门禁。先从控制实际操作的边界入手,再要求执行前获得已签名的凭证。
来源:Permission Protocol · AI Agent Incident Tracker · permissionprotocol.com