1@modelcontextprotocol/sdk@1.17.5 GHSA-345p-7cg4-v4c7 (CVE-2026-25536) fixed in 1.26.0
pnpm-lock.yaml 确认依赖 @modelcontextprotocol/sdk 精确锁定为 1.17.5,落在规则所指存在漏洞的版本范围内(修复版本 1.26.0),构成真实的依赖漏洞风险。
从 Claude Code / Codex 派发任务给 DSH Agent:原生子代理进度、按能力分层预设的宿主内工作会话,以及为纯文本 Harness 提供视觉与图像生成的多模态桥。
在 52 个文件中有 23 项有效发现(置信度 ≥ 中)。高风险项:依赖存在已知漏洞。
1@modelcontextprotocol/sdk@1.17.5 GHSA-345p-7cg4-v4c7 (CVE-2026-25536) fixed in 1.26.0
pnpm-lock.yaml 确认依赖 @modelcontextprotocol/sdk 精确锁定为 1.17.5,落在规则所指存在漏洞的版本范围内(修复版本 1.26.0),构成真实的依赖漏洞风险。
1@modelcontextprotocol/sdk@1.17.5 GHSA-8r9q-7v3j-jr4g (CVE-2026-0621) fixed in 1.25.2
同一处 lockfile 记录 @modelcontextprotocol/sdk@1.17.5,早于规则所述 GHSA-8r9q-7v3j-jr4g 的修复版本 1.25.2,确认为受影响版本。
1@modelcontextprotocol/sdk@1.17.5 GHSA-w48q-cv73-mx4w (CVE-2025-66414) fixed in 1.24.0
lockfile 中 @modelcontextprotocol/sdk 固定为 1.17.5,早于 GHSA-w48q-cv73-mx4w 的修复版本 1.24.0,依赖漏洞风险属实。
15!!js process.env.DSH_REASONING_EFFORT ?? 'high'
23!!js process.env.DSH_SANDBOX_MODE ?? 'workspace-write'
2231new Function(
此为ajv风格JSON Schema编译器的标准实现,sourceCode由schema定义生成后传入new Function,是JSON Schema校验库固有的性能优化模式,非任意远程代码执行。
14020credential access at line 14020 + outbound network at line 14219
DEEPSEEK_API_KEY仅通过env注入本地拉起的dsh-jsonrpc-agent子进程(RUNTIME_BIN),用于调用用户自行配置的provider:'deepseek-official',符合插件派发任务到DSH的既定用途。
16override: id=sandbox name=@deepseek-ai/dsh-sandbox-local
该sandbox定义位于worker.cordis.yml,是为dsh-crew派发的独立协作worker子进程从零搭建的沙箱,未被cordis.patch.yml引用不会自动覆盖宿主已有沙箱,属于工作进程自身必要组件。
19override: id=sandbox-policy name=@deepseek-ai/dsh-sandbox-policy config[mode,workspaceRoot]
sandbox-policy将mode限定为workspace-write且workspaceRoot锁定为cwd/DSH_CWD,是为派发的worker进程设置的合理受限沙箱策略,非对宿主既有策略的静默削弱,且该文件未被bundle自动加载。
25override: id=subprocess name=@deepseek-ai/dsh-subprocess-local
subprocess组件是worker.cordis.yml中为独立子agent worker从零定义的子进程能力,配合bash超时300000ms等限制,是无人值守编码worker的必要功能而非隐蔽覆盖宿主子进程控制。
50override: id=fs-observation-policy name=@deepseek-ai/dsh-fs-observation-policy
fs-observation-policy与同文件中fs-local(cwd限定)配套,为派发worker定义文件可见范围,是worker组合的标准安全组件而非绕过宿主已有文件策略,且该配置需用户手动应用才生效。
53override: id=tool-fs name=@deepseek-ai/dsh-tool-fs
70override: id=compaction-basic name=@deepseek-ai/dsh-compaction-basic config[thresholdRatio,retainRatio,maxTokens,compactionRetries]
14289execSync
14289node:child_process
16node:child_process
35execFileSync
35node:child_process
186execSync
186node:child_process
7node:child_process
53execSync
53node:child_process
| 漏洞 | 依赖 | 严重度 | 修复版本 | 摘要 |
|---|---|---|---|---|
| GHSA-345p-7cg4-v4c7 CVE-2026-25536 | @modelcontextprotocol/sdk@1.17.5 | 高 | 1.26.0 | @modelcontextprotocol/sdk has cross-client data leak via shared server/transport instance reuse |
| GHSA-8r9q-7v3j-jr4g CVE-2026-0621 | @modelcontextprotocol/sdk@1.17.5 | 高 | 1.25.2 | Anthropic's MCP TypeScript SDK has a ReDoS vulnerability |
| GHSA-w48q-cv73-mx4w CVE-2025-66414 | @modelcontextprotocol/sdk@1.17.5 | 高 | 1.24.0 | Model Context Protocol (MCP) TypeScript SDK does not enable DNS rebinding protection by default |
[](https://dshmod.com/plugins/zseven-w-dsh-crew)