Kerentanan  ·  2026-09-11

knowns AI-agent framework — MCP path-traversal file read dan unauthenticated project-repoint privilege escalation

KerentananHigh dampakGlobalCVE-2026-88938
Dua related access-control failures dalam knowns MCP-based agent framework: unconfined file-path argument pada code.find tool yang mengaktifkan host-wide file disclosure (CVSS 6.5), dan completely unguarded project.set action yang memungkinkan penyerang untuk escalate read-only session ke write access dengan repointing server ke attacker-chosen directory (CVSS 8.3).
Kedua flaw mengalahkan intended read-only sandboxing dari AI coding-agent session — tepat isolation boundary yang enterprises andalkan untuk safely membiarkan agents beroperasi pada code — mengubah nominally restricted agent menjadi yang dengan arbitrary host file read dan write capability.
CVE-2026-88938: path argument dari code.find MCP tool tidak terbatas ke project root, jadi absolute paths atau traversal sequences memungkinkan AI agent session untuk membaca arbitrary files di mana saja pada host. CVE-2026-88939: project.set action dikecualikan dari permission-guard checks sepenuhnya, memungkinkan read-only agent session untuk repoint server ke different project directory dan thereby gain write access.
knowns, versi hingga 0.33.0
Upgrade lewat knowns v0.33.0 setelah patched release tersedia; dalam interim, batasi directory mana agent sessions dapat ditunjuk dan audit MCP tool path arguments untuk traversal sequences.
GitHub - knowns permission guardGitHub - knowns MCP code handlerNVD - CVE-2026-88939
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →