무슨 일이 있었나
2026-09-21 게시 (GHSA-jjhp-8crj-mppq). NOTEBOOKLM_VAULT_ROOT가 설정되지 않은 경우 HTTP 엔드포인트와 MCP 도구 모두 공격자 영향을 받는 경로 값을 포함 없이 파일 쓰기 작업에 전달함.
왜 중요한가
파일 시스템 작업에서 LLM 제어 매개변수를 신뢰하는 MCP 서버의 반복적인 패턴을 확인합니다: 검색된 문서나 도구 출력이 에이전트를 의도된 데이터 볼트 외부에 파일을 쓰도록 유도할 수 있습니다 (잠재적 구성/지속성 변조).
공격 경로
POST /batch-to-vault의 공격자 제어 vault_dir 및 slug_prefix 값(1.7.0부터 batch_to_vault MCP 도구로 노출)은 의도된 볼트 디렉터리 외부의 서버 프로세스가 쓸 수 있는 모든 위치에 Markdown/JSON 파일을 작성할 수 있게 허용함.
영향받는 시스템
roomi-fields/notebooklm-mcp >= 1.6.0, < 2.0.3
완화 방안
2.0.3으로 업그레이드 (slug_prefix 샘니타이징, NOTEBOOKLM_VAULT_ROOT 설정 시 볼트 포함). 해결 방법: 볼트로 제한된 전용 비특권 사용자로 실행하고, HTTP를 localhost에 바인딩하며, LLM이 제공하는 vault_dir 값을 검증하십시오.