Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MCP Server Kubernetes (CVE-2025-53355)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
08/07/2025
Última modificación:
10/07/2025

Descripción

MCP Server Kubernetes es un servidor MCP que puede conectarse a un clúster de Kubernetes y administrarlo. Existe una vulnerabilidad de inyección de comandos en el servidor MCP mcp-server-kubernetes. Esta vulnerabilidad se debe al uso no autorizado de parámetros de entrada en una llamada a child_process.execSync, lo que permite a un atacante inyectar comandos arbitrarios del sistema. Una explotación exitosa puede provocar la ejecución remota de código con los privilegios del proceso del servidor. Esta vulnerabilidad se corrigió en la versión 2.5.0.