CVE-2026-7386fatbobman mail-mcp-bridge 1.3.3及之前版本存在路径遍历漏洞。由于`src/mail_mcp_server.py`文件中的未知函数未正确过滤`message_ids`参数,攻击者可构造恶意请求,在无需用户交互和认证的情况下远程利用该漏洞读取服务器上的任意文件。该漏洞已被公开披露并存在利用代码,建议受影响用户立即升级至1.3.4版本以修复此安全隐患。
该漏洞的核心在于 fatbobman mail-mcp-bridge 项目在处理邮件相关请求时,对 `src/mail_mcp_server.py` 文件中的关键参数 `message_ids` 缺乏有效的安全校验。攻击者可以通过向受影响端点发送特制的 HTTP 请求,在 `message_ids` 参数中注入路径遍历序列(如 `../`)。由于应用程序直接将该参数用于文件系统操作而未进行严格的边界检查或路径规范化,攻击者能够利用该缺陷突破预期的目录限制,进而访问或读取服务器 web 根目录之外的任意文件。结合 CVSS 3.1 向量分析,该攻击通过网络发起,不需要任何预先认证和用户交互,且利用难度较低。目前该漏洞的利用代码已公开,攻击者可轻易构建自动化脚本进行扫描和攻击。