CVE-2026-7589CVE-2026-7589 是 ghantakiran splunk-mcp-integration 项目中发现的一个安全漏洞。该漏洞位于 CSV 导出服务的 `csv_export.py` 文件中,具体影响 `create_csv_export` 函数。由于对 `job_name` 参数的验证不足,攻击者可以通过操纵该参数发起路径遍历攻击。此漏洞可被远程利用,无需用户交互,成功利用可能导致低机密性影响,造成服务器敏感文件泄露。目前项目尚未发布修复版本,且尚未对漏洞报告做出响应。
该漏洞源于 `services/csv-export-service/app/api/v1/endpoints/csv_export.py` 文件中的 `create_csv_export` 函数未对用户输入的 `job_name` 参数进行充分的过滤和验证。攻击者可以通过在 `job_name` 参数中注入路径遍历序列(如 `../`),欺骗应用程序读取预期工作目录之外的文件。由于该组件采用连续交付和滚动发布模式,受影响的版本范围难以精确界定,但已知提交 ID `0b86b09d5e5adf0433acd43c975951224613a1a6` 之前的版本均受影响。攻击者无需认证即可远程利用此漏洞,利用成功后可能导致服务器上的敏感文件被读取,造成信息泄露风险。