KamoCRM

Negarse a engendrar STDIO para una configuración no cotejada, y negarse a conectar una SSE/HTTP a la red de clústeres

FixMCPGatewayService
Se descapó
23 de septiembre de 2026 a las 1:50 UTC
Autor
Kamo
Compromit
e6502a2

Defensa en profundidad junto al compromiso de AIService que cierra la derecha perdida de AiMcpController controles y rechazo de STDIO en la fuente: este servicio es el que realmente llama nuevo ************* ...) con config.getEnvVars (en el ambiente, on inicio de entrada y en cada reinicio del chequeo médico de los 30. que los controles de AIService nunca fueron pasados por alto (un escrito directo de DB, una futura regresión aguas arriba). Una configuración de STDIO ahora sólo comienza si su identificación aparece en mcp.stdio.allowed-config-ids . Por defecto, ya que ninguna configuración debe legítimamente necesitarlo hoy en día (ai-mcp.server.configs tiene 0 filas). McpSseTransport.connect (utilizado tanto para configs SSE como HTTP) obtiene su propio OutboundUrlGuard check, Reflejando AIService: resuelve el huésco y rechaza ********************** direcciones no especificadas y nombres de racimo, inmediatamente antes de que comience cada conexión en la pasarela y en cada reinicio, no sólo confiando en el cheque de tiempo de espera de AIService. Pruebas: ************* (la negativa de la lista de la permitida, verificó rojo con el guardia eliminados - usando un comando que no puede existir, por lo que incluso un guardia mutado no puede desovar nada real) y OutboundUrlGuardTest (la regla del huésco, más McpSseTransport. connect cableado).

Todos los cambios

Como lo que ves enviaste?

Todo llega a su espacio de trabajo por sí solo. Comience en el plan gratuito y lea esta página de nuevo en un mes.

Arranzar gratis para siempreVer Precios