Sceawere

Vulnerability Detail

CVE-2026-97242UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

WEBO MCP Arbitrary File Deletion

Vulnerability Metadata

Severity
Medium
Score / CVSS
6.8
Creation Date
3h ago
Vendor
phuongwebo
Product
WEBO MCP
Attack Type
CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
Vector String
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:N/A:H
Attack Complexity
LOW

Narrative and Response

Description

Author Arbitrary File Deletion in WEBO MCP <= 3.0.18 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "6.8",
  "pubDate": "2026-09-30T13:17:36.030Z",
  "pubdate": "2026-09-30T13:17:36.030Z",
  "executiveSummary": "WEBO MCP versions 3.0.18 and earlier contain an arbitrary file deletion vulnerability that permits unauthorized actors to remove files from the underlying filesystem.\nThe vulnerability is classified as an improper neutralization of special elements used in a pathnames (Path Traversal/Arbitrary File Deletion).\nAn unauthenticated or authenticated attacker with minimal access can exploit this flaw to disrupt system availability, cause service instability, or delete critical configuration files.\nThis vulnerability poses a significant risk to system integrity and operational continuity. By manipulating file path parameters, a remote attacker can delete sensitive files that the application process has permissions to access.\nNo specific user interaction is required for successful exploitation, assuming the attacker has network access to the target endpoint.",
  "technicalDetails": "The vulnerability resides in the way WEBO MCP handles user-supplied input intended for file system operations, specifically within file deletion functionality.\nThe root cause is an insufficient validation of directory path parameters, which allows for path traversal sequences (e.g., '../') to be injected into file manipulation functions.\nWhen an attacker provides a crafted request, the application fails to properly sanitize or constrain the target directory, enabling the traversal out of the intended directory structure.\nExploitation occurs when the application processes a request containing a malicious file path. If the web server process runs with sufficient privileges, the attacker can target critical system files, application configuration files, or other sensitive data structures.\nThe attack flow generally involves the following stages: First, the attacker identifies the API endpoint or web interface component responsible for file management. Second, the attacker crafts a malicious request string incorporating path traversal sequences designed to target specific file locations on the server. Third, the attacker submits this request to the vulnerable endpoint. Finally, the application, failing to sanitize the path, proceeds to execute the file deletion command on the resolved, traversed path.\nThis vulnerability is particularly impactful because it does not require complex payloads; simple path manipulation often suffices to bypass the lack of input validation. The post-exploitation impact includes potential denial-of-service, as the removal of core application dependencies can prevent the service from initializing correctly. Furthermore, it may facilitate secondary exploitation vectors if specific security-related files are removed.\nGiven that this vulnerability affects WEBO MCP <= 3.0.18, any deployment utilizing these versions is susceptible to local file system compromise regardless of the operating system, provided the filesystem permissions allow the application process to perform deletions at the targeted paths."
}
CVE-2026-97242: WEBO MCP Arbitrary File Deletion (MEDIUM Severity, CVSS: 6.8) | Sceawere