MCPVault: две уязвимости обхода фильтров путей с оценками 8.4 и 6.9
В MCPVault, ограничивающем доступ языковых моделей к каталогам, нашли две уязвимости обхода фильтров путей: CVE-2026-57441 (CVSS 8.4) и CVE-2026-57442 (CVSS 6.9). Обе связаны со сравнением пути как строки, а не с разрешённым путём файловой системы.
- CVE-2026-57441: на регистронезависимой ФС вариант .git или node_modules обходит строковое сравнение
- CVE-2026-57442: deny-список привязан к корню и не ловит вложенные .git и .obsidian
- Рекомендуется канонизировать путь и проверять его в точке использования
- Совет: запускать сервер под пользователем с доступом только к нужным каталогам
Читать дальше
Безопасность