CVE-2026-8116xiaozhi-mcphub是huangjunsen0406开发的一个项目。在其1.0.3及之前的版本中,src/controllers/dxtController.ts文件存在一处安全缺陷。该漏洞源于对manifest.name参数的处理不当,导致攻击者可以实施路径遍历攻击。由于该漏洞允许远程发起攻击且利用代码已公开,对系统安全性构成中等风险。目前项目方尚未对此问题做出响应。
该漏洞的根本原因位于 `src/controllers/dxtController.ts` 文件中。代码在处理用户请求时,未对 `manifest.name` 参数进行充分的校验或过滤,直接将其用于文件路径操作。攻击者可以通过构造包含特殊字符(如 `../`)的恶意请求,利用该参数操纵底层文件系统路径。这种路径遍历攻击允许攻击者绕过应用程序的目录限制,读取、写入或删除服务器上预期目录之外的文件。由于 CVSS 向量显示攻击复杂度低(AC:L)且无需用户交互(UI:N),攻击者可以轻易地通过网络发起远程攻击。结合已公开的 PoC 代码,未打补丁的系统极易受到自动化攻击工具的侵害。