- Se descapó
- 23 de septiembre de 2026 a las 1:50 UTC
- Autor
- Kamo
- Compromit
- e6502a2
Defensa en profundidad junto al compromiso de AIService que cierra la derecha perdida de AiMcpController controles y rechazo de STDIO en la fuente: este servicio es el que realmente llama nuevo ************* ...) con config.getEnvVars (en el ambiente, on inicio de entrada y en cada reinicio del chequeo médico de los 30. que los controles de AIService nunca fueron pasados por alto (un escrito directo de DB, una futura regresión aguas arriba). Una configuración de STDIO ahora sólo comienza si su identificación aparece en mcp.stdio.allowed-config-ids . Por defecto, ya que ninguna configuración debe legítimamente necesitarlo hoy en día (ai-mcp.server.configs tiene 0 filas). McpSseTransport.connect (utilizado tanto para configs SSE como HTTP) obtiene su propio OutboundUrlGuard check, Reflejando AIService: resuelve el huésco y rechaza ********************** direcciones no especificadas y nombres de racimo, inmediatamente antes de que comience cada conexión en la pasarela y en cada reinicio, no sólo confiando en el cheque de tiempo de espera de AIService. Pruebas: ************* (la negativa de la lista de la permitida, verificó rojo con el guardia eliminados - usando un comando que no puede existir, por lo que incluso un guardia mutado no puede desovar nada real) y OutboundUrlGuardTest (la regla del huésco, más McpSseTransport. connect cableado).
