„`html
Zusammenfassung
In Pimzino spec-workflow-mcp bis Version 2.2.6 wurde eine Path-Traversal-Schwachstelle (CVE-2026-19336) identifiziert. Die Vulnerabilität betrifft die Funktion ApprovalStorage.createApproval in der Datei src/tools/approvals.ts. Durch manipulierte categoryName-Parameter können Angreifer mit lokalen Zugriff auf das System eine Pfadtraversierung durchführen. Das Sicherheitsupdate auf Version 2.2.7 behebt diese Schwachstelle.
Betroffene Systeme
Die Vulnerabilität betrifft folgende Versionen:
- Pimzino spec-workflow-mcp Versionen bis 2.2.6
- Angriffsvektor: Lokal erforderlich
- Authentifizierung: Nicht erforderlich
Technische Details
Die Path-Traversal-Vulnerabilität liegt in der Eingabevalidierung der ApprovalStorage.createApproval-Funktion. Der Parameter categoryName wird nicht ausreichend validiert, bevor dieser zur Pfadkonstruktion verwendet wird. Ein lokaler Angreifer kann spezielle Zeichen wie ../ einschleusen und dadurch auf Dateien außerhalb des vorgesehenen Verzeichnisses zugreifen oder diese manipulieren.
Beispiel einer potentiellen Exploitierung:
- Eingabe:
categoryName = "../../etc/passwd" - Resultat: Zugriff auf sensible Systemdateien
Patch-Information: Commit-Hash 9c7a7839e690bb4543f0e7481b5740d23808e5fe implementiert die notwendigen Sicherheitsmaßnahmen durch Eingabevalidierung und Pfad-Normalisierung.
Empfohlene Massnahmen
- Sofortmaßnahme: Upgrade auf Version 2.2.7 oder höher durchführen
- Validierung: Input-Validierung für
categoryName-Parameter implementieren - Monitoring: Logs auf verdächtige Pfadtraversierungs-Versuche überwachen
- Zugriffskontrolle: Lokale Zugriffe auf das System einschränken
- Sandbox: Anwendung in isolierter Umgebung ausführen
Bewertung
CVSS Score: 5.3 (Mittel)
Die moderate Schweregrad-Einstufung erklärt sich durch die Voraussetzung lokalen Zugriffs. Dennoch sollte das Update zeitnah eingespielt werden, um Privilege-Escalation oder Datenverlust zu verhindern.
„`