Veille sécuritéBackend & données
P4Moyenne
Avant la version 5.1.0 de Token Optimizer MCP, les endpoints du serveur HTTP du tableau de bord sont accessibles sans authentification et utilisent `sessionId` dans un chemin de fichier. Un attaquant pouvant joindre le serveur peut lire des fichiers `.jsonl` accessibles depuis son système de fichiers ; mettre à jour vers 5.1.0.
Node.js
IdentifiantCVE-2026-55156
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif5.1.0
Source : NVD — CVE-2026-55156
Analyse technique
Les routes `/api/session-summary` et `/api/session-events` concatènent le paramètre `sessionId` à un chemin via `path.join` ; la normalisation de Node.js traite les segments `..`.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-09-28T18:17:23.203Z et mise à jour le 2026-09-28T19:16:49.743Z ; la description porte sur une vulnérabilité, non sur une simple modification administrative.
ImpactLecture non authentifiée de fichiers `.jsonl` accessibles depuis le système de fichiers du serveur.
Versions affectéesToken Optimizer MCP antérieur à 5.1.0
Version corrigée5.1.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-28T18:17:23.203Z
Mise à jour2026-09-28T19:16:49.743Z
Action recommandée
Mettre à jour Token Optimizer MCP vers la version 5.1.0 ou ultérieure et limiter l’accès réseau au tableau de bord.
Sources
Priorisation DFS : P4 · 1 source(s).