PT-2026-78997 · Neo.Mjs · Neo-Mjs
CVE-2026-18482
·
Publicado
2026-08-20
·
Atualizado
2026-08-20
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Neo.mjs (versões afetadas não especificadas)
Description
Um problema de injeção de comando existe no componente FileSystemService.mjs do servidor MCP ai/mcp/server/file-system. As funções
checkSyntax() e runPlaywrightTest() interpolam de forma insegura a variável absolutePath em comandos de shell. Isso permite a execução arbitrária de comandos do sistema operacional caso um agente de IA seja induzido a invocar essas ferramentas.Recommendations
Aplique a correção fornecida no commit 88c77fc.
Como medida de mitigação temporária, restrinja o uso das funções
checkSyntax() e runPlaywrightTest().Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Neo-Mjs