何が起きたか
2026-09-21公開(GHSA-jjhp-8crj-mppq)。HTTPエンドポイントとMCPツールの両方が、NOTEBOOKLM_VAULT_ROOTが設定されていない場合、攻撃者の影響を受けるパス値を封じ込めなしでファイル書き込み操作に供給する。
なぜ重要か
ファイルシステム操作でLLM制御のパラメータを信頼するMCPサーバーの反復パターンを確認する:取得されたドキュメントまたはツール出力が、エージェントを意図したデータvault外のファイル書き込み(潜在的な設定/永続性の改ざん)に導くことができる。
攻撃経路
POST /batch-to-vaultの攻撃者制御のvault_dirとslug_prefix値(1.7.0からbatch_to_vault MCPツールとして公開)は、Markdown/JSONファイルが意図したvaultディレクトリ外の、サーバープロセスが書き込み可能な任意の場所に書き込まれることを許可する。
影響を受けるシステム
roomi-fields/notebooklm-mcp >= 1.6.0, < 2.0.3
緩和策
2.0.3にアップグレード(slug_prefixをサニタイズ。NOTEBOOKLM_VAULT_ROOT設定時のvault封じ込め)。回避策:vaultに制限された専用の非特権ユーザーとして実行し、HTTPをlocalhostにバインドし、LLMが提供するvault_dir値を検証する。