취약점  ·  2026-10-11

InnoShop AI Core MCP file_upload 도구: 스트림 래퍼를 통한 로컬 파일 노출로 .env/APP_KEY 노출 (CVSS 4.4)

취약점Medium 영향도GlobalCVE-2026-108591
NVD REST API를 통해 검증됨 (2026-10-10 게시, VulnCheck). AI Core MCP 도구를 통한 관리자 범위의 로컬 파일 노출.
플랫폼에 연결된 MCP 도구는 파일 프리미티브에 접근할 수 있습니다. 스트림 래퍼 경로는 AI 파일 업로드 도구를 서버 파일 읽기 프리미티브로 변환하여 애플리케이션 비밀을 노출시킵니다.
file_upload 소스 인수는 file_get_contents()에 전달되며 file:// 또는 php:// 스트림 래퍼를 사용하여 서버 파일 내용을 공개 미디어 디스크에 저장함으로써 APP_KEY 및 데이터베이스 자격 증명이 포함된 .env를 노출시킵니다 (CWE-73).
innocommerce/innoshop 0.9.2 (AI Core MCP FileUploadTool)
InnoShop 업데이트; MCP 업로드 소스가 실제 로컬 파일 경로인지 검증하고(스트림 래퍼 금지) 공개 미디어 디스크에 저장하지 마세요. VulnCheck 권고를 참조하세요.
NVD CVE-2026-108591NVD REST APIVulnCheck advisory
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →