Unknown · Genieacs-Mcp · CVE-2026-55637
**Nome do Software Vulnerável e Versões Afetadas**
genieacs-mcp versões anteriores a 0.3.2
**Description**
O transporte Streamable HTTP em `cmd/server/main.go` cria um endpoint `/mcp` não autenticado no endereço padrão `127.0.0.1:8080` quando a variável `MCP AUTH TOKEN` não está definida. O servidor não valida os cabeçalhos `Host` ou `Origin`, permitindo que um site malicioso utilize DNS rebinding para enviar requisições de navegador para o listener de loopback. Isso permite que um invasor inicialize uma sessão MCP, liste ferramentas e execute operações contra o GenieACS NBI configurado por `ACS URL`. A exploração bem-sucedida pode expor ou modificar o estado de gerenciamento de CPE, incluindo reinicializações de dispositivos, tarefas de firmware, alterações de parâmetros TR-069, presets, provisões, tags, requisições de conexão e operações de tarefa.
**Recommendations**
Atualize para a versão 0.3.2.
Como mitigação temporária, defina a variável `MCP AUTH TOKEN` para exigir autenticação para o listener HTTP.
Restrinja o uso do transporte HTTP utilizando `TRANSPORT=stdio` para evitar a exposição de um listener HTTP.