Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Haonh

Pesquisador deVinCSS
#29003de 56,330
9.3CVSS total
Vulnerabilidades · 1
PT-2026-50660
9.3
2026-06-18
Google · Mcp-Toolbox · CVE-2026-11718
**Nome do Software Vulnerável e Versões Afetadas** googleapis/mcp-toolbox (versões afetadas não especificadas) **Descrição** Um bypass de autenticação existe no caminho de validação de token opaco genérico `validateOpaqueToken()`. Ao validar um token opaco via um endpoint de introspecção OAuth 2.0, o sistema decodifica a resposta em uma estrutura `introspectResp`. A lógica de verificação de reivindicações em `validateClaims()` avalia a condição do emissor como `a.issuer != "" && iss != ""`. Se o provedor OAuth externo omitir o campo opcional `iss` (issuer), a variável `iss` assume o valor padrão de uma string vazia, fazendo com que o bloco condicional seja ignorado. Isso permite que a aplicação aceite tokens de provedores de identidade de terceiros não autorizados ou indesejados. **Recomendações** No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.