脆弱性  ·  2026-09-19

yutu YouTube管理MCPツール — キャプションダウンロードパスパラメーター経由の任意ファイル上書き

脆弱性Medium 影響度GlobalCVE-2026-50158
ytuのキャプションダウンロードMCPツールのパストラバーサル風の脆弱性により、呼び出し元が提供するファイルパスをファイル作成呼び出しで直接使用でき、ホスト上での任意のファイル作成/切り詰めが可能になります。
AIエージェントから呼び出し可能なツールからの任意のファイル書き込みはデータ破壊に利用でき、あるいは他のプリミティブと組み合わせてコード実行が可能ですが、狭い単一目的ツールが全体的な露出を制限しています。
キャプションダウンロードMCPツールは呼び出し元が制御可能なファイルパラメーターを受け入れ、これをパス検証なしでos.Create()に渡し、プロセスが到達可能な任意のファイルを作成または切り詰めることを許可します。
yutu < 0.10.9
yutu 0.10.9以降にアップグレードしてください。
GitHub commit (fix)NVD CVE-2026-50158
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →