Telnyx · Mcp Server · CVE-2026-81098
**Nome do Software Vulnerável e Versões Afetadas**
Telnyx MCP server (versões afetadas não especificadas)
**Descrição**
O transporte HTTP estava exposto em todas as interfaces de rede e não exigia credenciais do chamador. No arquivo `packages/mcp-server/src/http.ts`, o servidor fornecia o Model Context Protocol (MCP) no caminho raiz com um listener vinculado a todas as interfaces. A lógica de análise do cabeçalho de autenticação não falhava quando as credenciais estavam ausentes, permitindo que requisições não autenticadas completassem a inicialização e disparassem ferramentas. Consequentemente, o servidor encaminhava suas próprias credenciais armazenadas, incluindo a chave de API da Telnyx, o segredo do cliente e a chave de execução de código, para o endpoint upstream, permitindo que qualquer chamador com acesso à rede na porta agisse com esses privilégios.
**Recomendações**
Atualize o servidor para uma versão onde o host seja definido por padrão como loopback, seja exigida uma chave de API do servidor e a aplicação seja reforçada via middleware.