事件持续更新
Grafana mcp-k6 文件读取漏洞披露
先了解这件事
AI 综述
Grafana Labs 披露 Grafana mcp-k6 存在任意文件读取漏洞(CVE-2026-89039,CVSS 6.5)。能调用 convert_playwright_script 提示词的调用者,可将裸文件路径作为 playwright_script 参数传入,读取服务器运行用户可访问的任意文件,包括其主目录下的 SSH 密钥和云凭证;针对 '@' 前缀路径的工作目录限制也可被工作目录内指向外部的符号链接绕过。
AI 根据报道生成 · 6 小时前更新
最新进展10月7日 06:21
Grafana mcp-k6 被披露存在任意文件读取漏洞(CVE-2026-89039,CVSS 6.5)。后续时间线
10月7日
- Grafana LabsCVE-2026-89039:Grafana mcp-k6 存在任意文件读取漏洞
Grafana mcp-k6 被披露存在任意文件读取漏洞(CVE-2026-89039,CVSS 6.5)。能调用 convert_playwright_script 提示词的调用者可将裸文件路径作为 playwright_script 参数传入,读取服务器运行用户可访问的任意文件,包括其主目录下的 SSH 密钥和云凭证;针对 '@' 前缀路径的工作目录限制也可被工作目录内指向外部的符号链接绕过。
相关讨论
关注度走势
每天新增来源
- 10月7日 新增 1 个来源(1 家媒体、0 个账号)