何が起きたか
knowns MCPベースのエージェント フレームワークの2つの関連するアクセス制御障害: コード検索ツール上の無限制ファイルパス引数、ホスト全体のファイル開示を有効にします(CVSS 6.5)。完全に保護されていないプロジェクト.set アクションは、攻撃者が読み取り専用セッションを書き込みアクセスにエスカレートすることができ、サーバーを攻撃者が選択したディレクトリに再ポイントします(CVSS 8.3)。
なぜ重要か
どちらのフロー も、AI コーディング エージェント セッションの意図された読み取り専用サンドボックスを排除します。企業がエージェントをコード上で安全に動作させるために依存する分離境界、公称の制限されたエージェントを任意のホスト ファイル読み取りおよび書き込み機能を備えたものに変えます。
攻撃経路
CVE-2026-88938: code.find MCPツールのpath引数はプロジェクト ルートに限定されていないため、絶対パスまたはトラバーサル シーケンスにより、AIエージェント セッションがホスト上の任意のファイルを読み取ることができます。CVE-2026-88939: project.set アクションは権限ガード チェックから完全に除外されており、読み取り専用エージェント セッションがサーバーを別のプロジェクト ディレクトリに再ポイントして、書き込みアクセス権を取得できます。
影響を受けるシステム
knowns、バージョン 0.33.0を通じて
緩和策
パッチされたリリースが利用可能になったら、knowns v0.33.0を超えてアップグレードします。その間、エージェント セッションがポイントできるディレクトリを制限し、トラバーサル シーケンスのMCP ツール パス引数を監査します。