脆弱性  ·  2026-09-30

mark3labs mcp-filesystem-serverのシンボリックリンク競合により、エージェントが設定された許可ディレクトリ外にファイルを書き込める

脆弱性Medium 影響度GlobalCVE-2026-79534
NVDは2026-09-29にCVE-2026-79534を公開しました。リファレンス実装であるmcp-filesystem-serverのvalidatePathは、ダングリングシンボリックリンク上のリンクを不適切に解決し、ファイルシステム書き込み操作で設定された許可ディレクトリ外へのトラバーサルを許可します(CVSS評価なし、TraceForceのセキュリティアドバイザリ)。
mcp-filesystem-serverは、LLMエージェント(コーディングエージェント、RAGパイプライン)に安全なファイルアクセスを提供するために使用される標準的なファイルシステムサンドボックスMCPサーバーです。ダングリングシンボリックリンクトラバーサルはサンドボックス境界を無効化します—エージェント(またはそれを操作する攻撃者)はホスト上の任意の場所にファイルを書き込み/上書きでき、例えば意図したワークスペースルート外に設定、SSHキー、スクリプトを配置できます。
攻撃者は許可ディレクトリ内にダングリングシンボリックリンクを配置します。write_file/modify_file/copy_file/move_file/create_directoryが呼び出されると、filepath.EvalSymlinksはos.IsNotExistを返し、フォールバックは親ディレクトリのみを検証して未解決のパスを返すため、書き込みはシンボリックリンクをたどってサンドボックスルート外に到達します。
mark3labs mcp-filesystem-server v0.11.1(validatePath、filesystemserver/handler/helper.go)
mcp-filesystem-serverを0.11.1以降にアップグレードし、リンク解決済みのすべてのパスについて、完全に解決された(realpath)結果を許可されたルートに対して検証してください。アドバイザリ:https://www.traceforce.ai/security-advisories/cve-2026-79534
NVD CVE-2026-79534TraceForce advisory
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →