漏洞  ·  2026-09-30

mark3labs mcp-filesystem-server符号链接竞争条件允许代理在其配置的允许目录之外写入文件

漏洞Medium 影响GlobalCVE-2026-79534
NVD于2026-09-29发布了CVE-2026-79534。参考实现mcp-filesystem-server的validatePath在解析悬空符号链接时未正确解析链接,允许文件系统写入操作遍历出配置的允许目录(未评级CVSS;TraceForce发布公告)。
mcp-filesystem-server是用于给LLM代理(编码代理、RAG流水线)提供安全文件访问的规范文件系统沙箱MCP服务器。悬空符号链接遍历绕过了沙箱边界——代理(或操纵代理的攻击者)可以在主机上的任何位置写入/覆盖文件,例如在预期工作区根目录之外放置配置、SSH密钥或脚本。
攻击者在允许目录中放置悬空符号链接;当调用write_file/modify_file/copy_file/move_file/create_directory时,filepath.EvalSymlinks返回os.IsNotExist,回退逻辑仅验证父目录并返回未解析的路径,因此写入操作跟随符号链接并落在沙箱根目录之外。
mark3labs mcp-filesystem-server v0.11.1(validatePath,filesystemserver/handler/helper.go)
将mcp-filesystem-server升级到0.11.1以上版本,并针对每个链接解析路径验证完全解析后的(realpath)结果是否在允许的根目录内;公告:https://www.traceforce.ai/security-advisories/cve-2026-79534。
NVD CVE-2026-79534TraceForce advisory
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →