脆弱性  ·  2026-08-08

NanoClaw AI Agent Runtime — Path Traversal in send_file MCP Tool

脆弱性Medium 影響度GlobalCVE-2026-18991
NVD は2026年8月6日、CVE-2026-18991 (CVSS 7.3, High) を公開しました。そのコンテナベース エージェントランナー内の MCP ツールセットの send_file コンポーネント内のパストラバーサル欠陥を説明します。
エージェントのファイル処理 MCP ツール内のパストラバーサルは、操作された LLM に、サンドボックス化されたワーキングディレクトリ外のファイルを読み取るまたは上書きさせることができ、単一作成者のニッチなエージェントフレームワークからのホストファイル開示または改ざんのリスク、既に公開された悪用があります。
エージェントランナーコンテナ内の send_file MCP ツール は、ファイルパスを衛生化できず、リモート攻撃者が (LLM ツール呼び出し操作を介して) 意図されたディレクトリ外をトラバース、ホスト上の任意のファイルを読み取る/書き込むことを許可します。
nanocoai NanoClaw ≤ 2.0.64
パッチされた NanoClaw リリースに更新してください。github.com/nanocoai/nanoclaw の勧告を監視してください。
NVD CVE-2026-18991nanocoai/nanoclaw GitHub
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →