Apa yang terjadi
Dua related access-control failures dalam knowns MCP-based agent framework: unconfined file-path argument pada code.find tool yang mengaktifkan host-wide file disclosure (CVSS 6.5), dan completely unguarded project.set action yang memungkinkan penyerang untuk escalate read-only session ke write access dengan repointing server ke attacker-chosen directory (CVSS 8.3).
Mengapa penting
Kedua flaw mengalahkan intended read-only sandboxing dari AI coding-agent session — tepat isolation boundary yang enterprises andalkan untuk safely membiarkan agents beroperasi pada code — mengubah nominally restricted agent menjadi yang dengan arbitrary host file read dan write capability.
Vektor serangan
CVE-2026-88938: path argument dari code.find MCP tool tidak terbatas ke project root, jadi absolute paths atau traversal sequences memungkinkan AI agent session untuk membaca arbitrary files di mana saja pada host. CVE-2026-88939: project.set action dikecualikan dari permission-guard checks sepenuhnya, memungkinkan read-only agent session untuk repoint server ke different project directory dan thereby gain write access.
Sistem yang terdampak
knowns, versi hingga 0.33.0
Mitigasi
Upgrade lewat knowns v0.33.0 setelah patched release tersedia; dalam interim, batasi directory mana agent sessions dapat ditunjuk dan audit MCP tool path arguments untuk traversal sequences.