Apa yang terjadi
Terverifikasi melalui NVD REST API (dipublikasikan 2026-10-10, VulnCheck). Kegagalan izin sistem file di penyimpanan temp server pemrosesan dokumen MCP.
Mengapa penting
Server MCP menangani data sensitif (dokumen yang ditangani AI); direktori temp yang salah konfigurasi mengalahkan batas auth transportasi untuk penyerang lokal di host yang sama.
Vektor serangan
Penyimpanan file MCP dibuat dengan izin yang dapat dibaca dunia di bawah direktori temp sistem, sehingga pengguna lokal mana pun dapat membuat daftar untuk membaca unggahan klien dan output yang dikonversi yang seharusnya dilindungi token HTTP (CWE-732).
Sistem yang terdampak
genspark-ai/genoffice <= 0.11.505 (packages/cli/src/mcp/files.ts)
Mitigasi
Tingkatkan versi melewati 0.11.505; buat penyimpanan file dengan izin khusus pemilik dan bersihkan artefak temp. Lihat advisory VulnCheck.