Ace-Mcp · Ace-Mcp · CVE-2026-94046
**Nome do Software Vulnerável e Versões Afetadas**
0215AndrewFeng ACE-MCP versões anteriores a 4.10.9
**Description**
Um problema de path traversal existe no componente MCP Tool, dentro da função `get file snippet()` do arquivo `getFileSnippet.ts`. Esta falha permite que um invasor remoto acesse arquivos fora do diretório pretendido ao manipular os argumentos `projectRootPath` e `filePath`. O problema ocorre porque a validação `isPathInsideProjectRoot` apenas impede que o `filePath` escape do `projectRootPath`, mas não valida o próprio `projectRootPath`, que é fornecido como uma entrada de cliente não confiável.
**Recommendations**
Como medida paliativa temporária, restrinja ou evite o uso dos argumentos `projectRootPath` e `filePath` na função `get file snippet()` até que uma correção esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.