취약점  ·  2026-10-11

GenOffice MCP HTTP 파일 저장소: 전 세계 읽기 가능 임시 디렉토리가 베어러 토큰을 우회하여 업로드/생성된 문서를 유출 (CVSS 5.5)

취약점Low 영향도GlobalCVE-2026-108582
NVD REST API를 통해 검증됨 (2026-10-10 게시, VulnCheck). MCP 문서 처리 서버의 임시 저장소에서의 파일 시스템 권한 실패.
MCP 서버는 민감한 데이터(AI가 처리하는 문서)를 다룹니다. 잘못 구성된 임시 디렉토리는 동일 호스트의 로컬 공격자에게 전송 인증 경계를 무력화시킵니다.
MCP 파일 저장소는 시스템 임시 디렉토리 아래에 전 세계 읽기 가능 권한으로 생성되어, 모든 로컬 사용자가 이를 나열하여 HTTP 토큰이 보호하려던 클라이언트 업로드와 변환된 출력물을 읽을 수 있습니다 (CWE-732).
genspark-ai/genoffice <= 0.11.505 (packages/cli/src/mcp/files.ts)
0.11.505 이후 버전으로 업그레이드하고, 소유자 전용 권한으로 파일 저장소를 생성하며 임시 아티팩트를 정리하십시오. VulnCheck 권고를 참조하십시오.
NVD CVE-2026-108582NVD REST APIVulnCheck advisory
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →