Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Guilngou

#42026de 57,427
7.1CVSS total
Vulnerabilidades · 1
PT-2026-99930
7.1
2026-09-28
Unknown · Fast-Mcp-Telegram · CVE-2026-55096
**Nome do Software Vulnerável e Versões Afetadas** fast-mcp-telegram versões anteriores a 30.1 **Description** O servidor está sujeito a um Server-Side Request Forgery (SSRF) de leitura completa e exfiltração, uma condição em que um invasor pode forçar o servidor a fazer requisições a recursos internos. As ferramentas MCP `send message` e `send message to phone` aceitam arquivos como uma lista de URLs http(s), que o servidor baixa e anexa às mensagens de saída. Embora a função ` validate url security` implemente uma denylist para verificar a string literal do hostname, ela não resolve o DNS. Como a busca real realizada por `httpx.AsyncClient.get` resolve o DNS no momento da requisição, um hostname que resolva para um endereço de loopback, privado ou link-local pode burlar a proteção de segurança. Isso permite que um invasor recupere o corpo da requisição interna como um anexo de arquivo do Telegram, mesmo quando `block private ips=True` e `allow http urls=False` estão configurados. **Recommendations** Atualizar para a versão 30.1.