Kerentanan  ·  2026-10-11

InnoShop AI Core MCP file_upload tool: local file disclosure via stream wrappers exposes .env/APP_KEY (CVSS 4.4)

KerentananMedium dampakGlobalCVE-2026-108591
Terverifikasi melalui NVD REST API (diterbitkan 2026-10-10, VulnCheck). Pengungkapan file lokal dengan lingkup admin melalui tool MCP AI Core.
Tool MCP yang terhubung ke platform mendapatkan akses ke primitif file; jalur stream-wrapper mengubah tool upload file AI menjadi primitif pembaca file server yang mengekspos rahasia aplikasi.
Argumen sumber file_upload diteruskan ke file_get_contents() dengan stream wrapper file:// atau php://, menyimpan isi file server ke disk media publik untuk mengekspos .env dengan APP_KEY dan kredensial database (CWE-73).
innocommerce/innoshop 0.9.2 (AI Core MCP FileUploadTool)
Perbarui InnoShop; validasi bahwa sumber upload MCP adalah jalur file lokal asli (tanpa stream wrapper) dan jangan pernah menyimpan ke disk media publik. Lihat advisory VulnCheck.
NVD CVE-2026-108591NVD REST APIVulnCheck advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →