Sistemas Afectados
Proyecto dazeb / cline-mcp-memory-bank hasta commit indicado
Descripción
Fallo en la función handleInitializeMemoryBank: al manipular projectPath se consigue path traversal; el ataque puede realizarse de forma remota (red). El producto usa entrega continua; no se detallan versiones corregidas en el CVE. El mantenedor fue informado temprano vía reporte de incidencia sin respuesta aún según la descripción publicada.
Recomendaciones
Retirar o no exponer el servidor MCP a Internet ni a redes no confiables hasta exista parche.
Validar projectPath: solo rutas bajo un directorio base permitido (lista blanca, realpath/canonicalización, rechazar .. y rutas absolutas no autorizadas).
Referencias
Información de la Alerta
Código:
VENCERT-2026-018
VENCERT-2026-018
Severidad:
🟡 Media
🟡 Media
Estado:
En seguimiento
En seguimiento
CVE:
CVE-2026-9468
CVE-2026-9468
Publicado:
June 1, 2026
June 1, 2026