ACE-MCP : contournement de confinement de chemin dans get_file_snippet (CVE-2026-94046)
Veille sécuritéIA & API
P4Faible

ACE-MCP jusqu'à 4.10.8 expose une traversée de répertoires dans l'outil MCP get_file_snippet. Le contrôle isPathInsideProjectRoot est insuffisant car projectRootPath est contrôlable par le client. Un exploit public est signalé.

ACE-MCPMCPModel Context ProtocolTypeScript
IdentifiantCVE-2026-94046
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

La garde isPathInsideProjectRoot vérifie que filePath se situe sous projectRootPath, mais projectRootPath est fourni par une entrée non fiable. Un client peut donc choisir une racine sensible, puis demander un fichier situé sous cette racine, sans enfreindre le contrôle implémenté.

Impact, versions et correctif

VecteurRéseau, par manipulation des arguments projectRootPath et filePath de l'outil MCP.
PréconditionsLe serveur ACE-MCP doit être accessible et l'attaquant doit pouvoir fournir projectRootPath et filePath.
ImpactLecture potentielle de fichiers accessibles au processus ACE-MCP, y compris des fichiers de configuration ou des secrets présents sur l'hôte.
Versions affectéesACE-MCP jusqu'à 4.10.8.
ContournementNe jamais accepter projectRootPath depuis le client ; définir les racines de projets côté serveur et vérifier les chemins résolus contre cette liste approuvée.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS2.1
Publication2026-09-20T19:17:13.317
Mise à jour2026-09-20T19:17:13.317

Détection / vérification

Rechercher les requêtes get_file_snippet dont projectRootPath cible des emplacements système ou inhabituels, ainsi que les lectures de fichiers hors des répertoires de projets autorisés.

Action recommandée

Modifier immédiatement le serveur afin que la racine de projet soit une donnée de configuration fiable, puis mettre à jour dès qu'un correctif publié est disponible.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).