PT-2026-52106 · Unknown · Chrome-Devtools-Mcp

CVE-2026-53766

·

Publicado

2026-06-24

·

Atualizado

2026-08-17

CVSS v3.1

6.1

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas chrome-devtools-mcp versões 0.24.0 até 1.0.9
Descrição Existe uma falha de bypass de limite de workspace porque a função McpContext.validatePath() não canonicaliza links simbólicos ao verificar se um caminho está sob os caminhos raiz configurados. Isso permite que um link simbólico localizado dentro de uma raiz de workspace aponte para um arquivo fora dessa raiz e ainda assim passe na validação. Consequentemente, ferramentas que escrevem em filePath podem sobrescrever arquivos fora da raiz pretendida, e a função upload file pode ler arquivos fora da raiz e enviá-los para a página web ativa.
Recomendações Atualize para a versão 1.1.0.

Exploit

Correção

Path traversal

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53766
GHSA-8QF9-62X2-82PP

Produtos afetados

Chrome-Devtools-Mcp