CVE-2026-7404getsimpletool mcpo-simple-server 0.2.0及以下版本存在严重的安全漏洞。由于`delete_shared_prompt`函数对`detail`参数处理不当,导致相对路径穿越漏洞。未经身份认证的远程攻击者可利用此漏洞读取或删除服务器上的任意文件,造成机密性、完整性及可用性风险。目前官方尚未发布补丁,且公开利用代码已存在,风险极高。
该漏洞位于`src/mcpo_simple_server/services/prompt_manager/base_manager.py`文件的`delete_shared_prompt`函数中。问题根源在于未对用户输入的`detail`参数进行严格的路径规范化或校验。攻击者可以通过发送包含`../`序列的恶意请求,利用相对路径穿越技术跳出原本限制的目录。由于CVSS向量显示无需用户交互且无权限要求(PR:N),攻击者可直接向服务器发送特制的数据包,操纵文件操作路径,进而实现对系统敏感文件的访问或破坏。攻击链包括探测接口、构造恶意路径参数、发送请求以及执行文件操作。由于公开利用代码已发布,该漏洞利用门槛低,风险极高。若攻击者成功利用,可能导致配置文件泄露或关键系统文件被删除,严重影响服务稳定性,建议立即采取防护措施。