漏洞  ·  2026-10-11

GenOffice MCP HTTP文件存储:全局可读临时目录绕过bearer令牌泄露上传/生成的文档(CVSS 5.5)

漏洞Low 影响GlobalCVE-2026-108582
已通过NVD REST API验证(发布于2026-10-10,VulnCheck)。MCP文档处理服务器临时存储中的文件系统权限缺陷。
MCP服务器处理敏感数据(由AI处理的文档);配置错误的临时目录为同一主机上的本地攻击者绕过传输认证边界。
MCP文件存储在系统临时目录下以全局可读权限创建,因此任何本地用户都可以列出该目录以读取本应由HTTP令牌保护的客户端上传内容和转换输出(CWE-732)。
genspark-ai/genoffice <= 0.11.505(packages/cli/src/mcp/files.ts)
升级至0.11.505以上版本;以仅所有者权限创建文件存储并清理临时工件。参见VulnCheck公告。
NVD CVE-2026-108582NVD REST APIVulnCheck advisory
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →