事件经过
已通过NVD REST API验证(发布于2026-10-10,VulnCheck)。MCP文档处理服务器临时存储中的文件系统权限缺陷。
影响分析
MCP服务器处理敏感数据(由AI处理的文档);配置错误的临时目录为同一主机上的本地攻击者绕过传输认证边界。
攻击途径
MCP文件存储在系统临时目录下以全局可读权限创建,因此任何本地用户都可以列出该目录以读取本应由HTTP令牌保护的客户端上传内容和转换输出(CWE-732)。
受影响系统
genspark-ai/genoffice <= 0.11.505(packages/cli/src/mcp/files.ts)
缓解措施
升级至0.11.505以上版本;以仅所有者权限创建文件存储并清理临时工件。参见VulnCheck公告。