—
GO-2026-4638
WeKnora Vulnerable to Tool Execution Hijacking via Ambigous Naming Convention In MCP client and Indirect Prompt Injection in github.com/Tencent/WeKnora
Details
WeKnora Vulnerable to Tool Execution Hijacking via Ambigous Naming Convention In MCP client and Indirect Prompt Injection in github.com/Tencent/WeKnora
Are you affected?
Enter the version of the package you're using.
Affected packages
Go/github.com/Tencent/WeKnora
Introduced in:
0No fixed version published yet for github.com/Tencent/WeKnora (go modules). Pin to a known-safe version or switch to an alternative.
References
- https://github.com/Tencent/WeKnora/security/advisories/GHSA-67q9-58vj-32qx[ADVISORY]
- https://forum.cursor.com/t/mcp-tools-name-collision-causing-cross-service-tool-call-failures/70946[WEB]
- https://modelcontextprotocol-security.io/ttps/tool-poisoning/tool-name-conflict[WEB]
- https://www.elastic.co/security-labs/mcp-tools-attack-defense-recommendations#tool-name-collision[WEB]