Skip to content

🔒 Security: MCP Integration Leaks Complete process.env to MCP Servers #13010

Description

@Correctover

Security Issue: Environment Variable Leak

Summary

The MCP CLI integration passes the complete process.env object to MCP server processes, exposing sensitive environment variables.

Vulnerability Details

File: extensions/cli/src/services/mcpTransports.ts lines 78-83

const transport = new StdioClientTransport({ 
  command: resolved.command,
  args: resolved.args,
  cwd: resolved.cwd,
  env: process.env  // ← Full environment leak
});

Impact

All users running Continue.dev CLI with MCP integration have their complete environment exposed to MCP server processes:

  • AWS_ACCESS_KEY_ID / AWS_SECRET_ACCESS_KEY
  • Database credentials
  • API tokens and secrets
  • SSH keys

CVSS Score

6.5 (Medium) - CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Recommended Fix

const safeEnv = { PATH: process.env.PATH, HOME: process.env.HOME };
// Only pass explicitly needed variables

Reproduction

  1. Install Continue.dev CLI
  2. Configure any MCP server in config
  3. MCP server receives complete process.env via stdio transport

Discovered by: Correctover - AI Runtime Security Research
CCS Patterns: Part of 16 systemic vulnerability patterns across 11 AI frameworks
Zenodo DOI: 10.5281/zenodo.21466131

@hannesrudolph @nate-sarris

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Type

    No type

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions