注目★★★★★GitHub Advisory
fast-mcp-telegram にパストラバーサル脆弱性、デフォルトセッション認証迂回
30秒で把握
- 1fast-mcp-telegram の Bearer 認証でパストラバーサルバイパス可・デフォルトセッションに無認証アクセス
- 2HTTP 認証有効時にデフォルト Telegram アカウント全操作 (送受信・API・ファイル) が第三者から実行可能
- 3デフォルトセッションファイル削除またはトークン検証パッチ適用の即時確認が必要
要約
fast-mcp-telegram の Bearer トークン検証にパストラバーサルが存在し、`../fast-mcp-telegram/telegram` のようなトークンで予約済みセッション名の制限をバイパス可能。デフォルトセッションファイル `~/.config/fast-mcp-telegram/telegram.session` が存在する場合、認証なしでデフォルト Telegram アカウントにアクセスでき、メッセージ読み書き・API 呼び出し・ファイル送受信を実行される。前提条件は HTTP 認証を有効にした状況で、アカウント別プレフィックス設定も迂回される。
あなたへの影響
HTTP 認証で fast-mcp-telegram を公開している場合、即座に Bearer トークン検証ロジックのパッチ適用またはデフォルトセッションファイルの削除を検討してください。
推奨:既存セッション履歴からの不正 Telegram 操作の痕跡も確認推奨です。