PT-2026-96284 · Unknown · Notebooklm-Mcp

CVE-2026-61647

·

Publicado

2026-09-21

·

Atualizado

2026-09-22

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas NotebookLM MCP versões 1.6.0 through 2.0.2
Description O NotebookLM MCP contém um problema de traversal de caminho onde valores controlados por um invasor nas variáveis vault dir e slug prefix podem fazer com que arquivos Markdown e JSON sejam gravados fora do diretório de cofre pretendido, em qualquer local gravável pelo processo do servidor. Isso ocorre porque o caminho vault dir era passado para path.resolve() e fs.mkdir() sem verificações de contenção, e o slug prefix era concatenado aos nomes de arquivos sem sanitização. Este problema está presente no endpoint POST /batch-to-vault e na ferramenta MCP batch to vault. Em cenários envolvendo injeção de prompt ou ambientes multiusuário, um invasor poderia plantar arquivos em locais sensíveis, como pastas de inicialização automática ou arquivos de inicialização do shell.
Recommendations Atualize para a versão 2.0.3 e configure a variável de ambiente NOTEBOOKLM VAULT ROOT para habilitar a contenção do cofre. Como solução temporária, execute o servidor usando uma conta não privilegiada dedicada e restrita ao cofre pretendido. Limite o endpoint POST /batch-to-vault ao localhost. Valide os valores de vault dir fornecidos por LLMs que processam conteúdo não confiável.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61647
GHSA-JJHP-8CRJ-MPPQ

Produtos afetados

Notebooklm-Mcp