PT-2026-2278 · Unknown · Zen Mcp Server
CVE-2025-66689
·
Publicado
2026-01-12
·
Atualizado
2026-01-12
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Zen MCP Server anteriores à 9.8.2
Descrição
Existe uma vulnerabilidade de path traversal que permite a atacantes autenticados ler arquivos arbitrários no sistema. O problema decorre de uma lógica falha na função de validação
is dangerous path(), que utiliza correspondência exata de strings contra uma lista negra de diretórios do sistema. Atacantes podem contornar essas restrições acessando subdiretórios de caminhos presentes na lista negra.Recomendações
Atualize o Zen MCP Server para a versão 9.8.2 ou posterior.
Exploit
Correção
Path traversal
Files Accessible to External Parties
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Zen Mcp Server