Kerentanan  ·  2026-09-21

Path traversal ACE-MCP get_file_snippet — projectRootPath yang tidak tepercaya mengalahkan pengaman (CVE-2026-94046)

KerentananLow dampakGlobalCVE-2026-94046
NVD menerbitkan CVE-2026-94046 pada 2026-09-20 (CVSS 4.3, CWE-22). Pengaman hanya memvalidasi jalur relatif terhadap root yang dipilih oleh klien yang tidak tepercaya. Eksploit publik dicatat; proyek belum merespons pada saat publikasi.
Alat baca-file agen dengan pemeriksaan kurungan yang dikalahkan adalah primitif pengungkapan file arbitrer (kode sumber, env, rahasia) yang diekspos ke penelepon mana pun atau agen yang disuntik prompt yang menggerakkan alat tersebut.
Manipulasi jarak jauh terhadap projectRootPath/filePath di alat MCP get_file_snippet; pemeriksaan kurungan dikalahkan dengan memasok '/etc' (atau '/' sebagai 'root'), membaca file arbitrer dari host.
0215AndrewFeng ACE-MCP 4.10.0–4.10.8 (getFileSnippet.ts)
Tidak ada patch vendor pada saat publikasi; perlakukan alat file MCP sebagai kebutuhan kanonisasi sisi server untuk root dan jalur, dan batasi siapa yang dapat memanggilnya. https://vuldb.com/cve/CVE-2026-94046
NVD CVE-2026-94046
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →