Veille sécuritéIA & API
P4Faible
mcp-file-analyzer est affecté par une traversée de répertoires à distance dans l'outil MCP analyze_csv_data, via le paramètre filename. Un exploit public est indiqué par la source NVD.
mcp-file-analyzerMCPModel Context ProtocolPython
IdentifiantCVE-2026-94037
EPSS—
Exploitationnon connue / non déterminée
CorrectifÀ vérifier
Analyse technique
Le traitement de filename dans main.py ne contraint pas suffisamment la cible à un espace de fichiers autorisé. Une valeur construite peut référencer un fichier en dehors du périmètre initialement prévu.
Impact, versions et correctif
VecteurRéseau, par appel distant de l'outil analyze_csv_data.
PréconditionsLe serveur mcp-file-analyzer doit être accessible et l'attaquant doit pouvoir appeler l'outil avec un nom de fichier.
ImpactExposition potentielle de fichiers lisibles par le processus hébergeant le serveur.
Versions affectéesJusqu'au commit 84740852f0cf0cf5db4781b1ca6d7c6a6d210405 ; aucune version corrigée n'est publiée pour ce projet en livraison continue.
ContournementAutoriser uniquement des identifiants ou noms de fichiers validés dans un répertoire de données défini côté serveur et exécuter le service avec des permissions minimales.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS2.1
Publication2026-09-20T17:16:52.190
Mise à jour2026-09-20T17:16:52.190
Détection / vérification
Rechercher dans les requêtes analyze_csv_data des séquences de traversée et surveiller les ouvertures de fichiers hors du répertoire de données attendu.
Action recommandée
Restreindre immédiatement l'accès à l'outil et corriger la validation de filename avant toute exposition à des utilisateurs ou agents non fiables.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).