脆弱性  ·  2026-09-22

NotebookLM MCP: /batch-to-vaultのパストラバーサルにより、vault外のファイル書き込みが発生(CVSS 7.1)

脆弱性Medium 影響度GlobalCVE-2026-61647
2026-09-21公開(GHSA-jjhp-8crj-mppq)。HTTPエンドポイントとMCPツールの両方が、NOTEBOOKLM_VAULT_ROOTが設定されていない場合、攻撃者の影響を受けるパス値を封じ込めなしでファイル書き込み操作に供給する。
ファイルシステム操作でLLM制御のパラメータを信頼するMCPサーバーの反復パターンを確認する:取得されたドキュメントまたはツール出力が、エージェントを意図したデータvault外のファイル書き込み(潜在的な設定/永続性の改ざん)に導くことができる。
POST /batch-to-vaultの攻撃者制御のvault_dirとslug_prefix値(1.7.0からbatch_to_vault MCPツールとして公開)は、Markdown/JSONファイルが意図したvaultディレクトリ外の、サーバープロセスが書き込み可能な任意の場所に書き込まれることを許可する。
roomi-fields/notebooklm-mcp >= 1.6.0, < 2.0.3
2.0.3にアップグレード(slug_prefixをサニタイズ。NOTEBOOKLM_VAULT_ROOT設定時のvault封じ込め)。回避策:vaultに制限された専用の非特権ユーザーとして実行し、HTTPをlocalhostにバインドし、LLMが提供するvault_dir値を検証する。
NVD CVE-2026-61647Advisory GHSA-jjhp-8crj-mppq
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →