Hopp til hovedinnhold

Onsdag 7. oktober

 Tilbake MCP 1 min 12.21

Kritisk sårbarhet i fast-mcp-telegram omgår MCP-tilgangstoken

tirsdag 7. juli · KI-generert · Kilde: GBHackers Security

Innholdet er KI-generert og kan inneholde feil. Sjekk originalkilden.

Oppgrader fast-mcp-telegram til 0.19.1: en path-traversal-feil lar en uautentisert angriper omgå bearer-token og kapre standard Telegram-sesjon over HTTP.

GBHackers rapporterer om en kritisk sårbarhet (CVE-2026-52830) i fast-mcp-telegram, en MCP-server som kobler Telegram-kontoer til KI-assistenter og HTTP-klienter. I versjoner til og med 0.19.0 bygges sesjonsstien ved å slå selve token-strengen sammen med en katalog og sjekke om filen finnes.

Verifikatoren avviser reserverte navn som «telegram», men normaliserer ikke stien og stopper ikke traversal-sekvenser. En angriper kan derfor sende «../fast-mcp-telegram/telegram» i Authorization-headeren. Stien kollapser tilbake til standardfilen telegram.session, og serveren autentiserer angriperen som standardkontoen med full lese-, sende- og MTProto-tilgang.

Feilen ligger i selve sesjonsvalget, ikke i tool-prefiksene, så mellomvare som prefikser verktøy per konto kan ikke reparere grensen. Versjon 0.19.1 behandler bearer-tokens som ugjennomsiktige identifikatorer og innfører strengere validering.

Hva bør du gjøre?

  1. Oppgrader til fast-mcp-telegram 0.19.1 umiddelbart.
  2. Roter alle standard- og legacy-sesjonsfiler etter oppgraderingen.
  3. Gå gjennom loggene for bearer-verdier som inneholder «..», «/» eller «\».

Pulsen · norske KI-nyheter for deg som bygger. Sakene er KI-generert fra originalkilden, som alltid lenkes.