PT-2026-55216 · Git+2 · Repomix

CVE-2026-49988

·

Publicado

2026-07-01

·

Atualizado

2026-07-15

CVSS v4.0

6.9

Média

VetorAV:L/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Repomix versões anteriores a 1.14.1
Descrição O servidor MCP no Repomix contém uma falha onde o fluxo envolvendo as ferramentas attach packed output e read repomix output permite o registro e a leitura de arquivos locais arbitrários com extensões .json, .txt, .md ou .xml. Isso ocorre porque essas ferramentas ignoram a verificação de segurança runSecretLint() e a validação de saída compactada utilizada pela ferramenta file system read file. Um invasor ou um modelo de menor confiança capaz de invocar ferramentas MCP pode usar attach packed output para registrar um arquivo local e, em seguida, chamar read repomix output para recuperar seu conteúdo completo, contornando efetivamente a barreira de varredura de segredos de leitura de arquivos locais. Isso pode levar à exposição de arquivos de texto simples sensíveis, como configurações de projeto ou tokens exportados.
Recomendações Atualize para a versão 1.14.1.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49988
GHSA-HWPP-H97W-2H3J

Produtos afetados

Repomix