脆弱性  ·  2026-09-11

knowns AI エージェント フレームワーク — MCPパストラバーサル ファイル読み取りおよび認証なしプロジェクト リポイント権限昇格

脆弱性High 影響度GlobalCVE-2026-88938
knowns MCPベースのエージェント フレームワークの2つの関連するアクセス制御障害: コード検索ツール上の無限制ファイルパス引数、ホスト全体のファイル開示を有効にします(CVSS 6.5)。完全に保護されていないプロジェクト.set アクションは、攻撃者が読み取り専用セッションを書き込みアクセスにエスカレートすることができ、サーバーを攻撃者が選択したディレクトリに再ポイントします(CVSS 8.3)。
どちらのフロー も、AI コーディング エージェント セッションの意図された読み取り専用サンドボックスを排除します。企業がエージェントをコード上で安全に動作させるために依存する分離境界、公称の制限されたエージェントを任意のホスト ファイル読み取りおよび書き込み機能を備えたものに変えます。
CVE-2026-88938: code.find MCPツールのpath引数はプロジェクト ルートに限定されていないため、絶対パスまたはトラバーサル シーケンスにより、AIエージェント セッションがホスト上の任意のファイルを読み取ることができます。CVE-2026-88939: project.set アクションは権限ガード チェックから完全に除外されており、読み取り専用エージェント セッションがサーバーを別のプロジェクト ディレクトリに再ポイントして、書き込みアクセス権を取得できます。
knowns、バージョン 0.33.0を通じて
パッチされたリリースが利用可能になったら、knowns v0.33.0を超えてアップグレードします。その間、エージェント セッションがポイントできるディレクトリを制限し、トラバーサル シーケンスのMCP ツール パス引数を監査します。
GitHub - knowns permission guardGitHub - knowns MCP code handlerNVD - CVE-2026-88939
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →