漏洞  ·  2026-08-08

NanoClaw AI 代理运行时 — send_file MCP 工具中的路径遍历

漏洞Medium 影响GlobalCVE-2026-18991
NVD 于 2026 年 8 月 6 日发布了 CVE-2026-18991(CVSS 7.3,高),描述了 NanoClaw 的 MCP 工具集中 send_file 组件其容器化代理运行器中的路径遍历缺陷。
代理文件处理 MCP 工具中的路径遍历可以让被操纵的 LLM 读取或覆盖其沙箱工作目录外的文件,冒着来自单一作者小众代理框架且已公开披露利用的主机文件披露或篡改的风险。
代理运行器容器中的 send_file MCP 工具无法清理文件路径,允许远程攻击者(通过 LLM 工具调用操纵)遍历超出预期目录之外并读取/写入主机上的任意文件。
nanocoai NanoClaw ≤ 2.0.64
更新到补丁版本的 NanoClaw 版本;监控 github.com/nanocoai/nanoclaw 以获取建议。
NVD CVE-2026-18991nanocoai/nanoclaw GitHub
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →