漏洞  ·  2026-10-11

InnoShop AI Core MCP file_upload工具:通过流包装器导致本地文件泄露,暴露.env/APP_KEY(CVSS 4.4)

漏洞Medium 影响GlobalCVE-2026-108591
已通过NVD REST API验证(发布于2026-10-10,VulnCheck)。通过AI Core MCP工具造成管理员范围内的本地文件泄露。
接入平台的MCP工具可访问文件原语;流包装器路径将AI文件上传工具转变为服务器文件读取原语,暴露应用密钥。
file_upload的source参数被传递给file_get_contents(),可使用file://或php://流包装器,将服务器文件内容存储到公共媒体磁盘,从而暴露包含APP_KEY和数据库凭据的.env文件(CWE-73)。
innocommerce/innoshop 0.9.2(AI Core MCP FileUploadTool)
更新InnoShop;验证MCP上传源为真实的本地文件路径(不允许流包装器),且切勿存储到公共媒体磁盘。参见VulnCheck公告。
NVD CVE-2026-108591NVD REST APIVulnCheck advisory
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →