Kerentanan  ·  2026-09-21

03-lovepreetSingh MCP — path traversal tanpa autentikasi di create_file memungkinkan penulisan file arbitrer di server agen (CVE-2026-94044)

KerentananMedium dampakGlobalCVE-2026-94044
NVD menerbitkan CVE-2026-94044 pada 2026-09-20 (CVSS 7.3 TINGGI, CWE-22 path traversal; kematangan eksploit publik). Repositori tidak membuat versi rilis dan proyek belum merespons pada saat publikasi.
Alat tulis-file MCP adalah saluran tulis agen ke disk; path traversal tanpa autentikasi di sini memungkinkan penyerang jarak jauh menulis web shell/konfigurasi ke sistem file server — alat tulis-file agentik menjadi vektor RCE penulisan-arbitrer, dan agen apa pun yang disuntik prompt juga dapat diarahkan ke panggilan yang rentan.
Manipulasi jarak jauh tanpa autentikasi terhadap argumen filePath/content ke fungsi create_file dari rute MCP mengarah ke path traversal (CWE-22) dan penulisan file arbitrer di host yang menjalankan server MCP.
03-lovepreetSingh MCP (app/api/mcp/route.ts) hingga commit f95d035c
Belum ada balasan vendor — jika diterapkan, jangan ekspos rute HTTP tanpa autentikasi; tegakkan kanonisasi path sisi server pada alat tulis-file agen apa pun. https://vuldb.com/cve/CVE-2026-94044
NVD CVE-2026-94044NVD CVE-2026-93965NVD CVE-2026-94031
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →