漏洞信息
受影响的包: @modelcontextprotocol/sdk@1.29.0
漏洞 ID: GHSA-57q7-rxqq-7vgp
严重级别: Moderate (5.3 CVSS)
CVE 编号: CVE-2024-55550
问题描述
@modelcontextprotocol/sdk@1.29.0 依赖 @hono/node-server@1.13.7,该版本存在 Path Traversal 漏洞,允许攻击者通过构造的 URL 读取任意文件。
下游项目(如 Dave CLI)已将直接依赖升级至 @hono/node-server@2.0.9,但 MCP SDK 作为间接依赖仍引入 1.13.7 版本。
影响范围
- 影响版本: @hono/node-server@1.13.7 及更早版本
- 修复版本: @hono/node-server@2.0.0+
- 下游影响: 所有使用 MCP SDK 的项目可能暴露文件系统
建议修复方案
请升级 @modelcontextprotocol/sdk 的依赖至 @hono/node-server@^2.0.0
相关链接
Reporter: Dave CLI Team
Date: 2026-07-26
漏洞信息
受影响的包: @modelcontextprotocol/sdk@1.29.0
漏洞 ID: GHSA-57q7-rxqq-7vgp
严重级别: Moderate (5.3 CVSS)
CVE 编号: CVE-2024-55550
问题描述
@modelcontextprotocol/sdk@1.29.0 依赖 @hono/node-server@1.13.7,该版本存在 Path Traversal 漏洞,允许攻击者通过构造的 URL 读取任意文件。
下游项目(如 Dave CLI)已将直接依赖升级至 @hono/node-server@2.0.9,但 MCP SDK 作为间接依赖仍引入 1.13.7 版本。
影响范围
建议修复方案
请升级 @modelcontextprotocol/sdk 的依赖至 @hono/node-server@^2.0.0
相关链接
Reporter: Dave CLI Team
Date: 2026-07-26