你天天用的这些工具,正在变成攻击入口
Cursor、GitHub Copilot、Claude Code——这些名字搞开发的朋友应该都不陌生。
它们每天帮程序员写代码、调试、解释代码,是开发者的工作伙伴。
但现在,这些工具出事了。
根据FreeBuf截至2026年7月的统计,大模型相关CVE已从零散PoC阶段进入大规模、系统性、供应链级爆发期。仅2026年初60天内,就有30多个MCP相关CVE被提交,其中约43%为命令注入模式。
这不是危言耸听,这是数据。
六个攻击面,全部中招
这波漏洞不是某一个点的问题,是全面开花。
第一个,AI编码助手。
Cursor、GitHub Copilot、Claude Code——这三家头部选手,一个都没跑掉,加起来20多个CVE,涵盖了从RCE到API密钥窃取的各种攻击路径。
第二个,MCP基础设施。
MCP是Model Context Protocol的缩写,简单说就是AI工具连接外部世界的"桥梁"。这座桥本身出了30多个漏洞,而且很多是根子上的设计问题。
第三个,推理引擎。
第四个,模型序列化库。
第五个,AI Agent框架。
第六个,及其他。
六个攻击面同时爆雷,这在安全史上不多见。

43%是命令注入,这玩意儿有多可怕?
这波CVE里,43%是命令注入(Command Injection)。
命令注入是什么概念?
就是你跟AI说"帮我查一下这个文件",AI转头把你的输入直接拼进一条shell命令里执行。如果有人故意在输入里埋了点东西——比如"; rm -rf /"——整台机器的数据就没了。
更麻烦的是,这类漏洞出现在AI工具里,攻击路径又多了好几层:
• 用户跟AI对话时植入恶意指令 • AI读取了带毒的代码文件,自动执行了不该执行的命令 • 第三方MCP服务器被攻破,AI连着一起完蛋
不需要什么高深黑客技术,只要会写prompt,就能完成注入。

CVSS评分9.0以上,满分10分
这波漏洞的另一个特点:评分极高。
随便举几个例子:
CVE-2026-0755,gemini-mcp-tool,CVSS评分9.8。这个漏洞出在MCP工具链把用户输入直接交给shell执行的地方,攻击者不需要任何账号,直接RCE。
CVE-2026-33032,nginx-ui MCP,CVSS评分9.8,已经被主动利用了。不是"理论上存在风险",是有人在真实攻击。
CVE-2026-30615,Windsurf,零点击RCE。只要你打开一个被污染过的项目,恶意代码就自动跑起来,连确认都不用点。
CVE-2025-59536,Claude Code的hooks漏洞,CVSS评分8.7。恶意代码藏在项目配置文件里,你一打开项目,命令就执行了,比你反应还快。

71%的MCP包只有一个人维护
说个更让人担心的事实:71%的MCP包只有单一维护者,73%的生态圈诞生还不到30天。
什么意思?
这套被全球AI编程工具广泛采用的协议,它的安全基础是:一个个人开发者,可能在顺手维护着一套被几十万程序员依赖的代码。
不是说个人开发者一定不靠谱,但当这套系统的安全审计全靠一个人,没有专职安全团队、没有代码审查、没有漏洞奖励计划——出问题的概率,你自己想。
开源社区的协作模式一直是技术进步的引擎。但在这个场景下,高速迭代和严谨安全之间的矛盾,被放得很大。
企业该怎么做
说了这么多,不是让你不用这些工具——它们确实提升效率。
但有几件事是现在就得做的:
第一,把AI编程工具当作高权限软件来管。
别以为它只是个"辅助",它能读你的代码、改你的文件、调用你的API——权限比很多系统管理员还大。
第二,限制MCP服务器的访问范围。
MCP服务器能访问什么、不能访问什么,要做最小权限原则。别让它什么都能摸到。
第三,关注工具更新。
Cursor、Copilot、Claude Code的CVE更新节奏,现在已经跟浏览器一样快了。有更新就打,别拖。
第四,企业应该有MCP使用安全政策。
哪些包能用、哪些不能装、第三方MCP要不要审批——得像管理npm依赖一样管理它们。
说到底
这波漏洞爆发,有个根本原因:AI编程工具的能力太强了,权限太大了,但安全模型还没跟上。
以前的IDE最多读读代码,现在的AI工具能直接操作shell、执行命令、访问网络——这些能力一旦被滥用,破坏力远超传统软件漏洞。
OWASP已经出了MCP Top 10风险榜,说明行业已经开始正视这个问题。但漏洞不会等人修复——在它被修好之前,你的工具可能已经被攻击者研究透了。
行文至此,感谢你耐心读完。若是有所共鸣,随手点个赞、推个荐、转发三连,再次感谢你看我的文章。我们,下次再见。
文 | 超哥软件开发
夜雨聆风