何が起きたか
NVDは2026年9月20日にCVE-2026-94046を公開(CVSS 4.3、CWE-22)。ガードは信頼できないクライアントが選択したルートに対する相対パスのみを検証する。公開エクスプロイトが確認されており、公開時点でプロジェクトは応答していなかった。
なぜ重要か
封じ込めチェックが無効化されたエージェントファイル読み取りツールは、任意ファイル開示プリミティブ(ソースコード、環境変数、シークレット)であり、ツールを駆動するあらゆる呼び出し元やプロンプトインジェクションされたエージェントに公開される。
攻撃経路
get_file_snippet MCPツールのprojectRootPath/filePathのリモート操作; 「/etc」(または「/」を「ルート」として)を供給することで封じ込めチェックが無効化され、ホストから任意ファイルが読み取られる。
影響を受けるシステム
0215AndrewFeng ACE-MCP 4.10.0–4.10.8(getFileSnippet.ts)
緩和策
公開時点でベンダーパッチなし。MCPファイルツールはルートとパスの両方のサーバー側正規化が必要であり、呼び出し可能な者を制限すること。https://vuldb.com/cve/CVE-2026-94046