CVE-2026-7398BioinfoMCP是一个生物信息学相关平台,在其`bioinfo_mcp_platform/app.py`文件的Upload Endpoint组件中发现了一个安全弱点。该漏洞是由于对上传接口中的“Name”参数缺乏充分的安全验证导致的。攻击者可以通过恶意操纵该参数发起路径遍历攻击。该漏洞无需用户认证即可远程利用,且攻击复杂度较低。由于该产品采用持续交付模式,受影响的版本范围难以精确定义,但截至特定commit(7ada7918...)的版本均受影响。目前该漏洞利用代码已公开,建议相关用户尽快采取措施以防止潜在攻击。
该漏洞根植于`bioinfo_mcp_platform/app.py`文件中的文件上传处理逻辑。当服务器处理Upload Endpoint的请求时,会从用户输入中提取`Name`参数,并直接将其用于构建文件系统路径,而未对“../”或绝对路径等特殊字符序列进行清洗或规范化。这种不安全的输入处理方式允许攻击者跳出预定的上传目录。攻击者可以通过构造包含路径遍历序列(如`../../`)的恶意`Name`参数值,将文件写入服务器上的任意位置。考虑到CVSS向量(AV:N/AC:L/PR:N/UI:N/S:U),该漏洞属于高危漏洞。攻击者无需任何权限即可通过网络发起攻击,且不需要用户交互。成功利用此漏洞可能导致敏感信息泄露(C:L)、数据篡改(I:L)甚至服务中断(A:L)。