何が起きたか
NVDは2026-09-29にCVE-2026-79534を公開しました。リファレンス実装であるmcp-filesystem-serverのvalidatePathは、ダングリングシンボリックリンク上のリンクを不適切に解決し、ファイルシステム書き込み操作で設定された許可ディレクトリ外へのトラバーサルを許可します(CVSS評価なし、TraceForceのセキュリティアドバイザリ)。
なぜ重要か
mcp-filesystem-serverは、LLMエージェント(コーディングエージェント、RAGパイプライン)に安全なファイルアクセスを提供するために使用される標準的なファイルシステムサンドボックスMCPサーバーです。ダングリングシンボリックリンクトラバーサルはサンドボックス境界を無効化します—エージェント(またはそれを操作する攻撃者)はホスト上の任意の場所にファイルを書き込み/上書きでき、例えば意図したワークスペースルート外に設定、SSHキー、スクリプトを配置できます。
攻撃経路
攻撃者は許可ディレクトリ内にダングリングシンボリックリンクを配置します。write_file/modify_file/copy_file/move_file/create_directoryが呼び出されると、filepath.EvalSymlinksはos.IsNotExistを返し、フォールバックは親ディレクトリのみを検証して未解決のパスを返すため、書き込みはシンボリックリンクをたどってサンドボックスルート外に到達します。
影響を受けるシステム
mark3labs mcp-filesystem-server v0.11.1(validatePath、filesystemserver/handler/helper.go)
緩和策
mcp-filesystem-serverを0.11.1以降にアップグレードし、リンク解決済みのすべてのパスについて、完全に解決された(realpath)結果を許可されたルートに対して検証してください。アドバイザリ:https://www.traceforce.ai/security-advisories/cve-2026-79534