취약점  ·  2026-09-19

yutu YouTube 관리 MCP 도구 — 캡션 다운로드 경로 매개변수를 통한 임의 파일 덮어쓰기

취약점Medium 영향도GlobalCVE-2026-50158
yutu의 caption-download MCP 도구의 경로 순회 유형 결함으로 인해 호출자 제공 파일 경로를 파일 생성 호출에 직접 사용할 수 있어 호스트에서 임의 파일 생성/잘림을 가능하게 합니다.
AI 에이전트 호출 가능 도구에서의 임의 파일 쓰기는 데이터 파괴 또는 다른 기본 요소와 결합하여 코드 실행에 활용될 수 있지만, 틈새 단일 목적 도구로 인해 전체 노출이 제한됩니다.
caption-download MCP 도구는 호출자 제어 파일 매개변수를 수락하며 이를 경로 검증 없이 os.Create()에 전달하여 공격자가 프로세스가 액세스할 수 있는 임의 파일을 생성하거나 자를 수 있게 합니다.
yutu < 0.10.9
yutu 0.10.9 이상으로 업그레이드하세요.
GitHub commit (fix)NVD CVE-2026-50158
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →