Kerentanan  ·  2026-10-11

GenOffice MCP HTTP file store: direktori temp yang dapat dibaca dunia membocorkan dokumen yang diunggah/dihasilkan melewati bearer token (CVSS 5.5)

KerentananLow dampakGlobalCVE-2026-108582
Terverifikasi melalui NVD REST API (dipublikasikan 2026-10-10, VulnCheck). Kegagalan izin sistem file di penyimpanan temp server pemrosesan dokumen MCP.
Server MCP menangani data sensitif (dokumen yang ditangani AI); direktori temp yang salah konfigurasi mengalahkan batas auth transportasi untuk penyerang lokal di host yang sama.
Penyimpanan file MCP dibuat dengan izin yang dapat dibaca dunia di bawah direktori temp sistem, sehingga pengguna lokal mana pun dapat membuat daftar untuk membaca unggahan klien dan output yang dikonversi yang seharusnya dilindungi token HTTP (CWE-732).
genspark-ai/genoffice <= 0.11.505 (packages/cli/src/mcp/files.ts)
Tingkatkan versi melewati 0.11.505; buat penyimpanan file dengan izin khusus pemilik dan bersihkan artefak temp. Lihat advisory VulnCheck.
NVD CVE-2026-108582NVD REST APIVulnCheck advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →