Aller au contenu
Développeur Full Stack
, ,

Token Optimizer MCP : lecture de fichiers sans authentification

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Avant la version 5.1.0 de Token Optimizer MCP, les endpoints du serveur HTTP du tableau de bord sont accessibles sans authentification et utilisent `sessionId` dans un chemin de fichier. Un attaquant pouvant joindre le serveur peut lire des fichiers `.jsonl` accessibles depuis son système de fichiers ; mettre à jour vers 5.1.0.

Node.js
IdentifiantCVE-2026-55156
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif5.1.0

Source : NVD — CVE-2026-55156

Analyse technique

Les routes `/api/session-summary` et `/api/session-events` concatènent le paramètre `sessionId` à un chemin via `path.join` ; la normalisation de Node.js traite les segments `..`.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-09-28T18:17:23.203Z et mise à jour le 2026-09-28T19:16:49.743Z ; la description porte sur une vulnérabilité, non sur une simple modification administrative.
ImpactLecture non authentifiée de fichiers `.jsonl` accessibles depuis le système de fichiers du serveur.
Versions affectéesToken Optimizer MCP antérieur à 5.1.0
Version corrigée5.1.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-28T18:17:23.203Z
Mise à jour2026-09-28T19:16:49.743Z

Action recommandée

Mettre à jour Token Optimizer MCP vers la version 5.1.0 ou ultérieure et limiter l’accès réseau au tableau de bord.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :