CVE-2026-61647 : traversal et écriture arbitraire dans @roomi-fields/notebooklm-mcp
Veille sécuritéIA & API
P2Élevée

L’outil vault.batch et l’endpoint HTTP équivalent de @roomi-fields/notebooklm-mcp acceptent un répertoire de coffre contrôlé par le client sans contrôle de confinement, permettant des écritures hors du répertoire prévu.

MCPModel Context ProtocolNotebookLMNode.js
IdentifiantCVE-2026-61647
EPSS0,3%
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le paramètre vault_dir est résolu puis créé sans vérifier qu’il reste sous une racine autorisée. Le préfixe de nom de fichier constitue un second vecteur de traversal dans la construction des fichiers de sortie.

Impact, versions et correctif

VecteurAppels MCP vault_batch ou endpoint HTTP POST /batch-to-vault.
PréconditionsL’attaquant doit pouvoir appeler l’outil MCP ou l’endpoint HTTP, ou influencer un agent qui les appelle.
ImpactCréation de répertoires et écriture de fichiers Markdown ou JSON dans des emplacements accessibles au processus.
ContournementDésactiver les opérations d’écriture de coffre accessibles aux clients et exécuter le service avec un utilisateur non privilégié, des volumes dédiés et des permissions minimales.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS7.1
EPSS0,32% · percentile 25,7%
Publication2026-09-22T16:43:26+02:00
Mise à jour2026-09-22T16:43:27+02:00

Détection / vérification

Auditer les valeurs vault_dir et slug_prefix, rechercher des créations de fichiers hors du répertoire de coffre et surveiller les écritures anormales du processus Node.js.

Action recommandée

Mettre à jour dès qu’une version corrigée est publiée, imposer un répertoire racine fixe avec vérification de chemin et examiner l’intégrité des fichiers modifiés récemment.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).