Vulnerabilidad en excel-mcp de ishayoyo (CVE-2026-10278)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
01/06/2026
Última modificación:
22/07/2026
Descripción
Se determinó una vulnerabilidad en ishayoyo excel-mcp hasta la versión 1.0.2. Se ve afectada una función desconocida del archivo src/index.ts del componente read_file/write_file. La ejecución de una manipulación del argumento filePath/outputPath puede conducir a un salto de ruta. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado públicamente y puede ser utilizado. Se informó al proyecto del problema con antelación a través de un informe de incidencias, pero aún no ha respondido.
Impacto
Puntuación base 4.0
2.10
Gravedad 4.0
BAJA
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA



