漏洞  ·  2026-09-11

knowns AI 代理框架 — MCP 路径遍历文件读取和未认证项目重定向权限提升

漏洞High 影响GlobalCVE-2026-88938
knowns MCP 基础代理框架中的两个相关访问控制失败:code.find 工具上的无约束文件路径参数启用主机范围文件披露(CVSS 6.5),以及完全无保护的 project.set 操作允许攻击者通过将服务器重定向到攻击者选择的目录来将只读会话提升为写访问(CVSS 8.3)。
两个缺陷都破坏了 AI 编码代理会话的预期只读沙箱——这正是企业依赖的隔离边界以安全地让代理在代码上运行的——将名义上受限的代理转变为具有任意主机文件读写能力的代理。
CVE-2026-88938:code.find MCP 工具的路径参数未限制在项目根目录,所以绝对路径或遍历序列让 AI 代理会话读取主机任何地方的任意文件。CVE-2026-88939:project.set 操作完全豁免于权限保护检查,让只读代理会话将服务器重定向到不同的项目目录,从而获得写访问权限。
knowns,版本至 0.33.0
一旦可用修补版本发布,升级至 knowns v0.33.0 之后;在此期间,限制代理会话可指向的目录并审计 MCP 工具路径参数以查找遍历序列。
GitHub - knowns permission guardGitHub - knowns MCP code handlerNVD - CVE-2026-88939
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →