CVE-2026-9468dazeb cline-mcp-memory-bank 在特定提交版本前存在安全漏洞。该漏洞源于 src/index.ts 文件中的 handleInitializeMemoryBank 函数未正确过滤 projectPath 参数,导致路径遍历。攻击者可从远程发起攻击,利用此缺陷读取系统敏感文件。目前漏洞利用代码已公开,且厂商尚未对此作出响应。
该漏洞发生在 dazeb cline-mcp-memory-bank 项目的核心文件 src/index.ts 中。具体而言,handleInitializeMemoryBank 函数在处理用户传入的 projectPath 参数时,缺乏足够的路径规范化验证。攻击者可以通过构造包含 '../' 序列或绝对路径的恶意输入,绕过应用程序预期的目录限制。由于攻击复杂度低(AC:L)且无需用户交互(UI:N),只要拥有低权限账户(PR:L),攻击者即可利用此漏洞遍历服务器文件系统,导致机密性、完整性和可用性受到低等级影响。鉴于该产品采用滚动发布,受影响版本对应特定的 Git 提交哈希 55c81b9c。