CVE-2026-7445ZachHandley ZMCPTools 版本 0.2.2 及以下中存在路径遍历漏洞。该漏洞源于组件 MCP Log Resource Handler 的文件 src/managers/ResourceManager.ts 中,对参数 dirname 缺乏适当的验证。远程攻击者可通过低权限账户利用此漏洞,操纵参数访问预期目录之外的文件。尽管项目方已收到通知,但尚未发布修复方案,漏洞利用代码已公开,风险持续存在。
该漏洞位于 ZMCPTools 项目的资源管理模块中,具体涉及 src/managers/ResourceManager.ts 文件内的 MCP Log Resource Handler 组件。在处理日志资源请求时,程序直接从用户输入中获取 dirname 参数,并将其用于文件系统操作,而未对该参数进行有效的路径规范化或合法性校验。由于缺乏对 ../ 等序列的过滤,攻击者可以构造包含目录遍历序列的恶意 payload。通过修改 dirname 参数,攻击者能够绕过预期的目录限制,访问服务器上的任意文件或目录。由于 CVSS 向量显示攻击复杂度低(AC:L)且无需用户交互(UI:N),攻击者可轻易通过网络发起攻击。虽然影响程度被定义为低,但在特定配置下可能导致敏感信息泄露。