事件经过
发布于2026-09-21(GHSA-jjhp-8crj-mppq)。当NOTEBOOKLM_VAULT_ROOT未设置时,HTTP端点和MCP工具都将受攻击者影响的路径值输入文件写入操作,且无包含限制。
影响分析
确认了MCP服务器信任LLM控制的参数进行文件系统操作的反复模式:检索到的文档或工具输出可引导智能体在预期数据vault之外写入文件(潜在的配置/持久化篡改)。
攻击途径
POST /batch-to-vault中的攻击者控制的vault_dir和slug_prefix值(自1.7.0起作为batch_to_vault MCP工具暴露)允许将Markdown/JSON文件写入预期vault目录之外的服务器进程可写的任何位置。
受影响系统
roomi-fields/notebooklm-mcp >= 1.6.0, < 2.0.3
缓解措施
升级到2.0.3(清理slug_prefix;设置NOTEBOOKLM_VAULT_ROOT时包含vault)。变通方案:以限制在vault内的专用非特权用户运行,将HTTP绑定到localhost,并验证LLM提供的vault_dir值。