CVE-2026-33989Mobile Next的MCP服务器在0.0.49之前的版本中存在严重的路径遍历漏洞。攻击者可利用`mobile_save_screenshot`和`mobile_start_screen_recording`工具中未经验证的`saveTo`和`output`参数,将文件写入预期工作区之外的任意位置。该漏洞无需认证即可被利用,但需要用户交互,可能导致系统完整性及可用性受损。建议尽快升级至0.0.49版本。
该漏洞源于Mobile Next MCP服务器对用户输入参数的过滤不足。具体而言,在处理`mobile_save_screenshot`(截图保存)和`mobile_start_screen_recording`(屏幕录制)这两个工具的请求时,服务器直接将用户提供的`saveTo`和`output`参数传递给了底层的文件系统操作函数,而未对其进行路径规范化或合法性校验。攻击者可以通过构造包含“../”序列的恶意路径,成功绕过工作区目录的限制,实现目录遍历攻击。由于攻击向量为网络(AV:N)且无需认证(PR:N),远程攻击者可诱导用户进行交互(UI:R),随后在服务器文件系统的任意位置写入恶意文件。虽然该漏洞不影响机密性(C:N),但可能导致关键文件被覆盖或篡改,从而对系统的完整性(I:H)和可用性(A:H)造成严重影响。