Google · Mcp-Toolbox · CVE-2026-11718
**Nome do Software Vulnerável e Versões Afetadas**
googleapis/mcp-toolbox (versões afetadas não especificadas)
**Descrição**
Um bypass de autenticação existe no caminho de validação de token opaco genérico `validateOpaqueToken()`. Ao validar um token opaco via um endpoint de introspecção OAuth 2.0, o sistema decodifica a resposta em uma estrutura `introspectResp`. A lógica de verificação de reivindicações em `validateClaims()` avalia a condição do emissor como `a.issuer != "" && iss != ""`. Se o provedor OAuth externo omitir o campo opcional `iss` (issuer), a variável `iss` assume o valor padrão de uma string vazia, fazendo com que o bloco condicional seja ignorado. Isso permite que a aplicação aceite tokens de provedores de identidade de terceiros não autorizados ou indesejados.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.