PT-2026-102884 · Mark3Labs · Filesystem Mcp Server

·

CVE-2026-79534

·

Publicado

2026-09-29

·

Atualizado

2026-09-29

CVSS v3.1

5.9

Média

VetorAV:L/AC:H/PR:N/UI:N/S:C/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas mark3labs mcp-filesystem-server versão 0.11.1
Description Uma resolução de link inadequada na função validatePath() (filesystemserver/handler/helper.go) permite a travessia de diretório (Directory Traversal). Quando o filepath.EvalSymlinks retorna os.IsNotExist para um link simbólico pendente (um link simbólico que aponta para um arquivo ou diretório inexistente), o mecanismo de fallback valida apenas o diretório pai e retorna o caminho não resolvido. Consequentemente, as funções write file, modify file, copy file, move file e create directory podem seguir um link simbólico pendente preexistente dentro de um diretório permitido para criar ou modificar arquivos fora dos diretórios permitidos configurados.
Recommendations Atualize o mark3labs mcp-filesystem-server versão 0.11.1 para uma versão mais recente que corrija a resolução inadequada de links na função validatePath().

Correção

Path traversal

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-79534

Produtos afetados

Filesystem Mcp Server