Apa yang terjadi
NVD menerbitkan CVE-2026-79535 pada 2026-09-29. Jalur pembaruan konfigurasi VoiceMode menulis konten yang dikontrol pengguna ke voicemode.env tanpa escaping yang aman shell, memungkinkan injeksi perintah OS; diperbaiki di v8.10.2 (commit c1cef85).
Mengapa penting
VoiceMode adalah alat MCP agen suara; jalur penulisan config adalah permukaan alat-agen yang melaluinya nilai config yang dimanipulasi dapat meningkat menjadi eksekusi perintah OS pada mesin yang menjalankan agen suara, meskipun paket ini memiliki jejak penerapan yang sempit (penulis tunggal).
Vektor serangan
Alat MCP update_config (dan CLI) menulis nilai yang disuplai pemanggil ke ~/.voicemode/voicemode.env tanpa escaping yang aman shell; nilai yang dibuat khusus menyuntikkan sintaks shell ketika file env kemudian di-source/dieksekusi oleh agen suara.
Sistem yang terdampak
mbailey VoiceMode <= 8.10.1 (alat MCP update_config dan CLI 'voicemode config set')
Mitigasi
Tingkatkan ke VoiceMode 8.10.2+ (commit c1cef85333fca497c46a11950911d10123f61e48); sanitasi nilai config sebelum menulis ke file env.