Apa yang terjadi
Grafana menerbitkan CVE-2026-89039 (CVSS 6.5, CWE-22/424) pada 2026-10-05 untuk prompt convert_playwright_script di k6 MCP server. Jalur file polos diselesaikan oleh jalur kode terpisah yang tidak terdokumentasi yang tidak menerapkan pembatasan direktori kerja — tidak seperti bentuk jalur berawalan '@' yang terdokumentasi — sehingga prompt mengembalikan isi file apa pun yang dapat dibaca, termasuk file di luar direktori kerja, dengan '~' menyusut ke direktori home pengguna. Pembatasan direktori kerja juga dapat dilewati melalui symlink karena jalur tidak dikanonisasi.
Mengapa penting
Ini adalah permukaan alat MCP yang dapat dipanggil langsung oleh agen LLM: agen yang terinfeksi prompt (membaca repositori berbahaya, email, atau halaman web) atau pemanggil mana pun dengan akses MCP dapat mengeksfiltrasi file kredensial dan sumber dari mesin yang menghosting k6 MCP server, sebuah hasil yang menggagalkan asumsi isolasi pengaturan coding agen dan otomasi pengujian.
Vektor serangan
Seorang pemanggil memanggil prompt convert_playwright_script yang terdokumentasi dengan jalur file polos (tanpa awalan '@') alih-alih bentuk direktori kerja yang dibatasi. Jalur kode polos yang tidak terdokumentasi tidak melakukan pembatasan direktori dan tidak melakukan kanonisasi sebelum memeriksa, dan '~' di awal meluas ke direktori home pengguna, sehingga file seperti ~/.ssh/id_rsa atau file kredensial cloud dikembalikan apa adanya dalam respons prompt. Pembatasan '@' juga dapat dilewati dengan symlink di dalam direktori kerja yang menunjuk ke luar.
Sistem yang terdampak
Grafana k6 MCP server (mcp-k6) v0.3.0 dan yang lebih baru; semua pengguna dalam rentang tersebut terpengaruh
Mitigasi
Tingkatkan ke rilis mcp-k6 yang telah diperbaiki sesuai dengan advisory Grafana (https://grafana.com/security/security-advisories/cve-2026-89039); batasi siapa yang dapat menjangkau MCP server; jangan mengeksposnya di jaringan yang tidak tepercaya.