Apa yang terjadi
Terverifikasi melalui NVD REST API (diterbitkan 2026-10-10, VulnCheck). Pengungkapan file lokal dengan lingkup admin melalui tool MCP AI Core.
Mengapa penting
Tool MCP yang terhubung ke platform mendapatkan akses ke primitif file; jalur stream-wrapper mengubah tool upload file AI menjadi primitif pembaca file server yang mengekspos rahasia aplikasi.
Vektor serangan
Argumen sumber file_upload diteruskan ke file_get_contents() dengan stream wrapper file:// atau php://, menyimpan isi file server ke disk media publik untuk mengekspos .env dengan APP_KEY dan kredensial database (CWE-73).
Sistem yang terdampak
innocommerce/innoshop 0.9.2 (AI Core MCP FileUploadTool)
Mitigasi
Perbarui InnoShop; validasi bahwa sumber upload MCP adalah jalur file lokal asli (tanpa stream wrapper) dan jangan pernah menyimpan ke disk media publik. Lihat advisory VulnCheck.