何が起きたか
2026年9月26日公開:以前のパスガード欠陥の不完全な修正により、SiYuanのエージェントにおける再帰的MCPファイル操作を通じて保護されたワークスペースファイルが読み取り/外部送信/上書き可能となり、最も危険なアクション(file.grep)はユーザー確認を受けない。
なぜ重要か
エージェント統合型ナレッジツールにおける繰り返し発生するパターンを示している:1つのパスガードを迂回するMCPファイルツールが、設定、キーマテリアル、公開トークンへのアクセスを開放する — エージェントが到達する特権を持つヘルパーサーフェス。
攻撃経路
機密パス拒否リストは、再帰的MCPファイル操作のルートにのみ適用され、各子要素には適用されない:file.grep(グローバルに「安全」と分類され、呼び出しごとの確認なし)は保護された子要素の行を返す。file.copyは保護された子要素を通常のパスにコピーする。unzipは字句的に含まれるZIPメンバーで保護された子要素を上書きする。
影響を受けるシステム
SiYuan 3.8.0から3.8.3(MCPファイルツールの再帰的操作)。3.8.4で修正。
緩和策
SiYuan 3.8.4にアップグレード(GHSA-9g6v-r3xf-673q)。MCPサーバーを信頼できない呼び出し元に公開しない。