9Router · 9Router · CVE-2026-63732
**Nome do Software Vulnerável e Versões Afetadas**
9router versões anteriores a 0.4.60
**Descrição**
Existe um problema envolvendo uma cadeia de falhas de segurança. Uma senha padrão codificada permite a autenticação em instalações novas. Além disso, o gateway de rede LOCAL ONLY pode ser ignorado usando um cabeçalho Host falsificado. Adicionalmente, argumentos não validados são passados para a função `child process.spawn()` durante o registro de plugins MCP. Um invasor remoto não autenticado pode explorar essas falhas fazendo login com a credencial padrão e falsificando o cabeçalho Host para acessar rotas exclusivas de rede local, registrando subsequentemente um plugin MCP malicioso para alcançar a execução de código arbitrário no sistema operacional hospedeiro quando o endpoint SSE do plugin for acionado.
**Recomendações**
Atualize para a versão 0.4.60.