CVE-2026-9473CVE-2026-9473 是 c-rick jimeng-mcp 1.10.0 版本中发现的一个安全漏洞。该漏洞源于 src/api.ts 文件中的多个函数,包括 getFileContent、uploadCoverFile、generateImage 和 generateVideo,未能正确处理用户输入的 filePath 参数。攻击者可以通过网络远程利用此漏洞,操纵参数进行路径遍历攻击。尽管项目方已通过问题报告收到通知,但尚未做出回应。该漏洞已被公开披露并可能被利用,可能导致系统敏感信息泄露或文件系统完整性受损。
该漏洞属于典型的路径遍历(Path Traversal)漏洞,发生在 Node.js 项目的 API 层。在 src/api.ts 文件中,受影响的函数直接使用了用户传入的 filePath 参数来构建文件系统路径,而未进行严格的路径规范化(如消除 ../)或白名单校验。由于攻击向量为网络(AV:N)且无需用户交互(UI:N),攻击者可构造包含特殊字符(如 ../)的恶意请求,将目标文件路径引向应用目录之外的任意位置。CVSS 评分 6.3 表明其影响中等(C:L/I:L/A:L),结合低权限要求(PR:L),意味着一旦攻击者获得低权限账号即可利用此漏洞进一步窃取数据或破坏文件。目前公开的利用代码已证实了该攻击的可行性。