事件经过
Grafana于2026-10-05针对其k6 MCP服务器中的convert_playwright_script提示词发布了CVE-2026-89039(CVSS 6.5,CWE-22/424)。裸文件路径由一条独立的未记录代码路径解析,该路径不应用工作目录限制——与文档记录的'@'前缀路径形式不同——因此该提示词会返回任何可读文件的内容,包括工作目录之外的文件,其中'~'会展开为用户主目录。由于路径未进行规范化处理,通过符号链接也可绕过工作目录限制。
影响分析
这是一个MCP工具接口,LLM代理可直接调用:提示词注入代理(读取恶意仓库、电子邮件或网页)或任何具有MCP访问权限的调用者均可从托管k6 MCP服务器的机器上窃取凭据文件和源代码,这一结果打破了代理编码和测试自动化设置的隔离假设。
攻击途径
调用者以裸(非'@'前缀)文件路径调用文档记录的convert_playwright_script提示词,而非受限的工作目录形式。未记录的裸路径代码路径不进行目录限制,且在检查前不进行规范化,开头的'~'会展开为用户主目录,因此诸如~/.ssh/id_rsa或云凭据文件等文件会原样返回在提示词响应中。此外,'@'限制可通过工作目录内指向外部的符号链接绕过。
受影响系统
Grafana k6 MCP服务器(mcp-k6)v0.3.0及更高版本;该范围内所有版本均受影响
缓解措施
按照Grafana的安全公告(https://grafana.com/security/security-advisories/cve-2026-89039)升级到已修复的mcp-k6版本;限制可访问MCP服务器的人员;不要将其暴露在不受信任的网络上。