CVE-2026-5327efforthye fast-filesystem-mcp 软件3.5.1及之前版本被发现存在一处安全漏洞。问题出在src/index.ts文件的handleGetDiskUsage函数中,由于对用户输入缺乏有效的校验机制,导致遭到命令注入攻击。攻击者可利用该漏洞通过网络远程执行恶意系统指令,进而泄露敏感数据或破坏服务。鉴于攻击复杂度低且无需用户交互,建议相关用户尽快采取防御措施。
该漏洞的根本原因是应用程序在处理磁盘使用情况查询时,直接将外部可控的输入拼接到系统命令中执行,未进行任何转义或过滤。在src/index.ts的handleGetDiskUsage函数内,程序调用了底层Shell命令来获取文件系统信息。由于代码逻辑缺陷,攻击者可以通过精心构造的Payload(如分号、管道符或反引号等Shell元字符),截断原有命令并拼接任意恶意指令。根据CVSS向量分析,攻击无需用户交互,且利用难度低。攻击者仅需具备低权限即可通过网络发起攻击。一旦利用成功,攻击者将获得在服务端上下文中执行命令的能力,导致服务器被完全控制。由于目前已有公开的Exploit代码,该漏洞的潜在风险极高,未修复的系统极易受到自动化攻击。