Neo. mjs contém uma vulnerabilidade de injeção de comandos no componente FileSystemService. mjs do servidor MCP ai/ mcp/ server/ system/ file- system, onde o checkSyntax() e executarPlaywrightTest() funciona de forma insegura interpolar os valores absolutos controlados pelo chamador em comandos shell, permitindo a execução arbitrária de comandos OS quando um agente IA é induzido a invocar essas ferramentas. Commit 88 c 77 O fc corrige essas vulnerabilidades. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 18482 foi publicado em 2026 - 08 - 20 T 13: 16: 58.560 Z e última modificação em 2026 - 08 - 27 T 20: 17: 03.693 Z. O seu estado gravado é Recebido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 9.8, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 3.9, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 78.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.