Kerentanan  ·  2026-08-08

NanoClaw AI Agent Runtime — Path Traversal in send_file MCP Tool

KerentananMedium dampakGlobalCVE-2026-18991
NVD menerbitkan CVE-2026-18991 (CVSS 7.3, High) pada 6 Agustus 2026, menjelaskan path-traversal flaw dalam send_file component dari NanoClaw MCP tool set dalam container-based agent runner.
Path traversal dalam agent file-handling MCP tool dapat memungkinkan LLM yang dimanipulasi membaca atau menimpa file di luar sandboxed working directory, mengancam host file disclosure atau tampering dari single-author niche agent framework dengan public exploit sudah disclosed.
Send_file MCP tool dalam agent-runner container gagal sanitize file path, memungkinkan remote attacker (via LLM tool-call manipulation) traverse di luar intended directory dan read/write arbitrary file pada host.
nanocoai NanoClaw ≤ 2.0.64
Update ke patched NanoClaw release; monitor github.com/nanocoai/nanoclaw untuk advisory.
NVD CVE-2026-18991nanocoai/nanoclaw GitHub
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →