PT-2026-55216 · Git+2 · Repomix
CVE-2026-49988
·
Publicado
2026-07-01
·
Atualizado
2026-07-15
CVSS v4.0
6.9
Média
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Repomix versões anteriores a 1.14.1
Descrição
O servidor MCP no Repomix contém uma falha onde o fluxo envolvendo as ferramentas
attach packed output e read repomix output permite o registro e a leitura de arquivos locais arbitrários com extensões .json, .txt, .md ou .xml. Isso ocorre porque essas ferramentas ignoram a verificação de segurança runSecretLint() e a validação de saída compactada utilizada pela ferramenta file system read file. Um invasor ou um modelo de menor confiança capaz de invocar ferramentas MCP pode usar attach packed output para registrar um arquivo local e, em seguida, chamar read repomix output para recuperar seu conteúdo completo, contornando efetivamente a barreira de varredura de segredos de leitura de arquivos locais. Isso pode levar à exposição de arquivos de texto simples sensíveis, como configurações de projeto ou tokens exportados.Recomendações
Atualize para a versão 1.14.1.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Repomix