事件经过
knowns MCP 基础代理框架中的两个相关访问控制失败:code.find 工具上的无约束文件路径参数启用主机范围文件披露(CVSS 6.5),以及完全无保护的 project.set 操作允许攻击者通过将服务器重定向到攻击者选择的目录来将只读会话提升为写访问(CVSS 8.3)。
影响分析
两个缺陷都破坏了 AI 编码代理会话的预期只读沙箱——这正是企业依赖的隔离边界以安全地让代理在代码上运行的——将名义上受限的代理转变为具有任意主机文件读写能力的代理。
攻击途径
CVE-2026-88938:code.find MCP 工具的路径参数未限制在项目根目录,所以绝对路径或遍历序列让 AI 代理会话读取主机任何地方的任意文件。CVE-2026-88939:project.set 操作完全豁免于权限保护检查,让只读代理会话将服务器重定向到不同的项目目录,从而获得写访问权限。
受影响系统
knowns,版本至 0.33.0
缓解措施
一旦可用修补版本发布,升级至 knowns v0.33.0 之后;在此期间,限制代理会话可指向的目录并审计 MCP 工具路径参数以查找遍历序列。