A flaw has been found in ArtMin96 yii2-mcp-server 1.0.2. This impacts the function yii_command_help/yii_execute_command of the file src/index.ts of the component MCP Interface. Executing a manipulation can lead to os command injection. The attack can be executed remotely. The exploit has been published and may be used. The project was informed of the problem early through an issue report but has not responded yet.
CVE-2026-7600 is a remote OS command injection vulnerability in ArtMin96 yii2-mcp-server 1.0.2 affecting the MCP Interface component. The flaw allows attackers to execute arbitrary operating system commands through manipulation of the yii_command_help and yii_execute_command functions.
يؤثر هذا الثغر على مكون واجهة MCP في yii2-mcp-server الإصدار 1.0.2 ويسمح بحقن أوامر نظام التشغيل عن بعد. يمكن للمهاجمين التلاعب بدوال yii_command_help و yii_execute_command لتنفيذ أوامر تعسفية على الأنظمة المتأثرة. تم نشر الاستغلال علناً مما يزيد من خطر الاستخدام الفعلي.
This vulnerability affects yii2-mcp-server 1.0.2 and allows remote OS command injection through the MCP Interface. Attackers can manipulate specific functions to execute arbitrary commands on affected systems.
Update ArtMin96 yii2-mcp-server to a patched version beyond 1.0.2 immediately. Implement input validation and sanitization for all command parameters. Restrict MCP Interface access through network segmentation and firewall rules. Monitor for suspicious command execution patterns in logs.
قم بتحديث ArtMin96 yii2-mcp-server إلى إصدار مصحح بعد 1.0.2 فوراً. طبق التحقق من صحة المدخلات وتنظيفها لجميع معاملات الأوامر. قيد الوصول إلى واجهة MCP من خلال تقسيم الشبكة وقواعد جدار الحماية. راقب أنماط تنفيذ الأوامر المريبة في السجلات.