Ad

CVE-2026-84201

MEDIUM CVSS 4.0: 6,9 EPSS 0.14%
Обновлено 8 сентября 2026
appium-mcp-server
Параметр Значение
CVSS 6,9 (MEDIUM)
Тип уязвимости CWE-22 (Обход пути)
Поставщик appium-mcp-server
Публичный эксплойт Нет

appium-mcp-server до 0.1.61 не может проверить или нормализовать пути к файлам в инструментах write_file и write_files_batch, что позволяет злоумышленникам записывать файлы за пределами предполагаемого каталога PROJECT_ROOT. Злоумышленники могут указать абсолютные или относительные пути с сегментами родительского каталога, чтобы перезаписать произвольные файлы с привилегиями пользователя сервера, включая профили оболочки и файлы конфигурации в домашнем каталоге.

Показать оригинальное описание (EN)

appium-mcp-server through 0.1.61 fails to validate or normalize file paths in the write_file and write_files_batch tools, allowing attackers to write files outside the intended PROJECT_ROOT directory. Attackers can supply absolute paths or relative paths with parent directory segments to overwrite arbitrary files with the server user's privileges, including shell profiles and configuration files in the home directory.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)