Sceawere

Vulnerability Detail

CVE-2026-19324UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Path Traversal in shadcn-vue-mcp

Vulnerability Metadata

Severity
Low
Score / CVSS
3.3
Creation Date
3h ago
Vendor
HelloGGX
Product
shadcn-vue-mcp
Attack Type
Path Traversal
Vector String
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

A weakness has been identified in HelloGGX shadcn-vue-mcp up to e170e277b94235cde627803277fc8c41103a4d38. Affected by this issue is the function fs.promises.readFile of the file src/server/callback-server.ts. This manipulation of the argument filepath causes path traversal. The attack is restricted to local execution. This product adopts a rolling release strategy to maintain continuous delivery. Therefore, version details for affected or updated releases cannot be specified. The project was informed of the problem early through an issue report but has not responded yet.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "3.3",
  "pubDate": "2026-08-09T03:16:56.377Z",
  "pubdate": "2026-08-09T03:16:56.377Z",
  "executiveSummary": "A path traversal vulnerability has been identified in HelloGGX shadcn-vue-mcp up to commit e170e277b94235cde627803277fc8c41103a4d38, specifically within the fs.promises.readFile function inside the src/server/callback-server.ts file.\nThe flaw allows local attackers to manipulate the filepath argument, leading to arbitrary file read operations outside of the intended directory context.\nThe affected product utilizes a rolling release strategy, meaning specific version numbers are not applicable, and the project maintainers have not yet responded to early disclosures.\nThe risk implication is unauthorized access to sensitive local filesystem resources, contingent upon local execution capabilities by the threat actor.",
  "technicalDetails": "The vulnerability stems from insufficient input sanitization and validation of user-supplied or externally influenced file paths prior to passing them into the file system operation.\nSpecifically, the vulnerable component is the fs.promises.readFile function located in the src/server/callback-server.ts source file.\nAttackers can exploit this flaw by supplying path traversal sequences, such as dot-dot-slash (../) patterns, within the filepath argument.\nThis manipulation bypasses intended directory restrictions enforced by the application architecture, allowing the underlying Node.js process to traverse upward in the directory tree.\nThe attack is restricted to local execution, meaning an adversary must already have execution context or the ability to interact locally with the component to supply malicious path arguments.\nUpon successful exploitation, the payload behavior results in the retrieval and disclosure of sensitive system files, configuration files, or source code accessible under the privileges of the running Node.js process.\nThere are no authentication or elevated privilege requirements explicitly mandated by the vulnerability itself beyond local execution access.\nThe affected codebase versions span up to commit e170e277b94235cde627803277fc8c41103a4d38 under the rolling release model."
}
CVE-2026-19324: Path Traversal in shadcn-vue-mcp (LOW Severity, CVSS: 3.3) - Sceawere