跳到正文
原文
Grafana Labs·本站收录 · 原文发表

CVE-2026-89039:Grafana mcp-k6 存在任意文件读取漏洞

CVE-2026-89039: Grafana mcp-k6 file read vulnerability

AI 导读

Grafana mcp-k6 被披露存在任意文件读取漏洞(CVE-2026-89039,CVSS 6.5)。能调用 convert_playwright_script 提示词的调用者可将裸文件路径作为 playwright_script 参数传入,读取服务器运行用户可访问的任意文件,包括其主目录下的 SSH 密钥和云凭证;针对 '@' 前缀路径的工作目录限制也可被工作目录内指向外部的符号链接绕过。

阅读原文grafana.com