Apa yang terjadi
Diterbitkan 2026-09-21 (GHSA-jjhp-8crj-mppq). Endpoint HTTP dan tool MCP keduanya memasukkan nilai path yang dipengaruhi penyerang ke dalam operasi tulis file tanpa containment ketika NOTEBOOKLM_VAULT_ROOT tidak disetel.
Mengapa penting
Mengonfirmasi pola berulang server MCP yang mempercayai parameter yang dikendalikan LLM dalam operasi filesystem: dokumen yang diambil atau output tool dapat mengarahkan agen untuk menulis file di luar vault data yang dimaksudkan (potensi perusakan konfigurasi/persistence).
Vektor serangan
Nilai vault_dir dan slug_prefix yang dikendalikan penyerang di POST /batch-to-vault (diekspos sebagai tool MCP batch_to_vault sejak 1.7.0) memungkinkan file Markdown/JSON ditulis di luar direktori vault yang dimaksudkan ke lokasi mana pun yang dapat ditulis oleh proses server.
Sistem yang terdampak
roomi-fields/notebooklm-mcp >= 1.6.0, < 2.0.3
Mitigasi
Tingkatkan ke 2.0.3 (menySanitasi slug_prefix; containment vault saat NOTEBOOKLM_VAULT_ROOT disetel). Solusi sementara: jalankan sebagai pengguna tidak berprivilege khusus yang dibatasi ke vault, ikat HTTP ke localhost, dan validasi nilai vault_dir yang disediakan oleh LLM.