Apa yang terjadi
NVD menerbitkan CVE-2026-18991 (CVSS 7.3, High) pada 6 Agustus 2026, menjelaskan path-traversal flaw dalam send_file component dari NanoClaw MCP tool set dalam container-based agent runner.
Mengapa penting
Path traversal dalam agent file-handling MCP tool dapat memungkinkan LLM yang dimanipulasi membaca atau menimpa file di luar sandboxed working directory, mengancam host file disclosure atau tampering dari single-author niche agent framework dengan public exploit sudah disclosed.
Vektor serangan
Send_file MCP tool dalam agent-runner container gagal sanitize file path, memungkinkan remote attacker (via LLM tool-call manipulation) traverse di luar intended directory dan read/write arbitrary file pada host.
Sistem yang terdampak
nanocoai NanoClaw ≤ 2.0.64
Mitigasi
Update ke patched NanoClaw release; monitor github.com/nanocoai/nanoclaw untuk advisory.