Apa yang terjadi
NVD menerbitkan CVE-2026-94044 pada 2026-09-20 (CVSS 7.3 TINGGI, CWE-22 path traversal; kematangan eksploit publik). Repositori tidak membuat versi rilis dan proyek belum merespons pada saat publikasi.
Mengapa penting
Alat tulis-file MCP adalah saluran tulis agen ke disk; path traversal tanpa autentikasi di sini memungkinkan penyerang jarak jauh menulis web shell/konfigurasi ke sistem file server — alat tulis-file agentik menjadi vektor RCE penulisan-arbitrer, dan agen apa pun yang disuntik prompt juga dapat diarahkan ke panggilan yang rentan.
Vektor serangan
Manipulasi jarak jauh tanpa autentikasi terhadap argumen filePath/content ke fungsi create_file dari rute MCP mengarah ke path traversal (CWE-22) dan penulisan file arbitrer di host yang menjalankan server MCP.
Sistem yang terdampak
03-lovepreetSingh MCP (app/api/mcp/route.ts) hingga commit f95d035c
Mitigasi
Belum ada balasan vendor — jika diterapkan, jangan ekspos rute HTTP tanpa autentikasi; tegakkan kanonisasi path sisi server pada alat tulis-file agen apa pun. https://vuldb.com/cve/CVE-2026-94044