Kerentanan  ·  2026-09-19

yutu YouTube-management MCP tool — arbitrary file overwrite via caption-download path parameter

KerentananMedium dampakGlobalCVE-2026-50158
Path-traversal-style flaw dalam caption-download MCP tool yutu memungkinkan caller-supplied file path digunakan secara langsung dalam file-creation call, memungkinkan arbitrary file creation/truncation di host.
Arbitrary file write dari AI-agent-callable tool dapat dimanfaatkan untuk data destruction atau, dalam kombinasi dengan primitives lain, code execution, meski niche single-purpose tool membatasi overall exposure.
Caption-download MCP tool menerima caller-controlled file parameter yang dilewatkan ke os.Create() tanpa path validation, memungkinkan attacker untuk membuat atau truncate arbitrary files yang dapat dijangkau oleh process.
yutu < 0.10.9
Upgrade ke yutu 0.10.9 atau lebih baru.
GitHub commit (fix)NVD CVE-2026-50158
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →