취약점  ·  2026-09-27

SiYuan MCP 파일 도구: 민감 경로 보호가 루트에만 적용되고 하위 경로에는 적용되지 않음 (CVE-2026-100633)

취약점Medium 영향도GlobalCVE-2026-100633
NVD/GitHub 권고(GHSA-9g6v-r3xf-673q, CVSS 6.5, 2026-09-26 게시)는 SiYuan MCP 파일 도구의 불완전한 민감 경로 적용을 문서화합니다.
MCP 기반 파일 도구는 표준 에이전틱 파일 프리미티브입니다. 부분적인 경로 보호는 자체 호스팅 PKM/에이전트 설정에서 데이터 노출 버그로, 에이전트가 재귀 작업 중 허용된 루트 외부를 읽거나 쓰게 합니다. 수정된 SiYuan 릴리스로 업그레이드하십시오.
재귀 파일 작업에서 util.IsForbiddenAbsPath()는 허용된 루트에 대해서만 확인됩니다. 각 해석된 하위 경로는 재검증되지 않으므로, MCP 도구 호출이 허용된 디렉토리에서 구성이 차단하려는 민감한 절대 경로로 이동할 수 있습니다.
각 해석된 하위 경로를 검증하는 패치 버전으로 SiYuan을 업그레이드하십시오. 권고: https://github.com/siyuan-note/siyuan/security/advisories/GHSA-9g6v-r3xf-673q
NVD - CVE-2026-100633
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →