Sceawere

Vulnerability Detail

CVE-2026-19325UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Path Traversal in IncomeStreamSurfer roo-code-memory-bank-mcp-server

Vulnerability Metadata

Severity
Medium
Score / CVSS
5.3
Creation Date
3h ago
Vendor
IncomeStreamSurfer
Product
roo-code-memory-bank-mcp-server
Attack Type
Path Traversal
Vector String
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

A security vulnerability has been detected in IncomeStreamSurfer roo-code-memory-bank-mcp-server up to 9dcb2fb5e6b65a35ac1983885a6d4e5621a0081e. This affects the function readMemoryBankFile/appendMemoryBankEntry of the file src/index.ts of the component read_memory_bank_file/append_memory_bank_entry. Such manipulation of the argument file_name leads to path traversal. The attack must be carried out locally. This product utilizes a rolling release system for continuous delivery, and as such, version information for affected or updated releases is not disclosed. The project was informed of the problem early through an issue report but has not responded yet.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "5.3",
  "pubDate": "2026-08-09T03:16:56.687Z",
  "pubdate": "2026-08-09T03:16:56.687Z",
  "executiveSummary": "A path traversal vulnerability has been identified in the IncomeStreamSurfer roo-code-memory-bank-mcp-server component, specifically within the readMemoryBankFile and appendMemoryBankEntry functions located in src/index.ts. This security flaw affects versions up to commit 9dcb2fb5e6b65a35ac1983885a6d4e5621a0081e. The vulnerability arises from improper neutralization of user-supplied input passed to the file_name argument, which allows malicious actors to manipulate file paths outside the intended directory structure. The impact of this vulnerability includes unauthorized local file system read and write access, potentially exposing sensitive data or allowing arbitrary file modification within the context of the running application. Exploitation of this flaw requires local access to the system. Since the product utilizes a rolling release model, explicit version numbers for affected or patched releases are unavailable, and the project maintainers have not yet responded to the early vulnerability disclosure.",
  "technicalDetails": "The vulnerability resides in the src/index.ts file of the roo-code-memory-bank-mcp-server component, specifically targeting the read_memory_bank_file and append_memory_bank_entry functionalities executed by the readMemoryBankFile and appendMemoryBankEntry functions. The root cause of the flaw is the direct incorporation of the file_name argument into file system operations without adequate sanitization, validation, or canonicalization checks to ensure the target path remains within the designated memory bank directory. An attacker possessing local access can exploit this flaw by supplying a specially crafted file_name payload containing directory traversal sequences, such as dot-dot-slash (../) patterns, to navigate upward through the directory hierarchy. The attack flow proceeds as follows: First, the attacker interacts with the vulnerable MCP server component locally. Second, the attacker invokes either the read_memory_bank_file or append_memory_bank_entry tool, supplying a malicious file_name parameter containing traversal sequences. Third, the underlying Node.js file system APIs process the unsanitized path, resolving it outside the intended root directory. Consequently, the readMemoryBankFile function discloses the contents of arbitrary files accessible to the application user, while the appendMemoryBankEntry function appends arbitrary data to unauthorized system files. The vulnerability does not require network exposure as the attack must be executed locally, and privilege requirements depend directly on the execution context and file system permissions of the running server process. Post-exploitation impact encompasses unauthorized data disclosure, potential integrity compromise through arbitrary file writing, and broader system enumeration depending on host configurations."
}
CVE-2026-19325: Path Traversal in IncomeStreamSurfer roo-code-memory-bank-mcp-server (MEDIUM Severity, CVSS: 5.3) - Sceawere