Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin openmcp-client para Visual Studio Code de LSTM-Kirigaya (CVE-2025-58062)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
28/08/2025
Última modificación:
29/08/2025

Descripción

El openmcp-cliente de LSTM-Kirigaya es un plugin de vscode para desarrolladores de mcp. Antes de la versión 0.1.12, cuando los usuarios en una plataforma Windows se conectaban a un servidor MCP controlado por un atacante, los atacantes podían aprovisionar un endpoint de servidor de autorización malicioso para lograr silenciosamente un ataque de inyección de comandos del sistema operativo en la invocación de open(), lo que llevaba al compromiso del sistema del cliente. Este problema ha sido parcheado en la versión 0.1.12.