VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🟡 Media VENCERT-2026-018 CVE-2026-9468

Traversal de rutas (“path traversal”) en cline-mcp-memory-bank (función handleInitializeMemoryBank, projectPath).

Publicado: June 1, 2026  ·  Estado: En seguimiento

Sistemas Afectados

Proyecto dazeb / cline-mcp-memory-bank hasta commit indicado

Descripción

Fallo en la función handleInitializeMemoryBank: al manipular projectPath se consigue path traversal; el ataque puede realizarse de forma remota (red). El producto usa entrega continua; no se detallan versiones corregidas en el CVE. El mantenedor fue informado temprano vía reporte de incidencia sin respuesta aún según la descripción publicada.

Recomendaciones

Retirar o no exponer el servidor MCP a Internet ni a redes no confiables hasta exista parche.

Validar projectPath: solo rutas bajo un directorio base permitido (lista blanca, realpath/canonicalización, rechazar .. y rutas absolutas no autorizadas).

Información de la Alerta

Código:
VENCERT-2026-018
Severidad:
🟡 Media
Estado:
En seguimiento
CVE:
CVE-2026-9468
Publicado:
June 1, 2026
Volver a Alertas