Chainlit · Chainlit · CVE-2026-45019
**Nome do Software Vulnerável e Versões Afetadas**
Chainlit versões 2.4.0rc0 through 2.11.x
**Description**
Implantações do Chainlit com `features.mcp.enabled` definido como true em `.chainlit/config.toml` expõem o endpoint 'POST /mcp' sem exigir autenticação. O `ConnectSseMCPRequest` e o `ConnectStreamableHttpMCPRequest` em `backend/chainlit/types.py` aceitam uma `url` controlada pelo usuário e um dicionário de `headers` opcional sem validação de esquema, filtragem de endereços privados ou lista de permissões. O manipulador `connect mcp()` em `backend/chainlit/server.py` passa esses valores para `sse client()` ou `streamablehttp client()`, permitindo que o servidor Chainlit faça requisições externas cegas para serviços internos ou externos arbitrários, incluindo endpoints de metadados de nuvem, com cabeçalhos `Authorization` e `Cookie` controlados pelo invasor. Isso permite que invasores emitam requisições autenticadas de alteração de estado, descubram serviços internos, realizem varredura de portas e sondem endpoints de metadados.
**Recommendations**
Atualize para a versão 2.12.0.
Como medida paliativa temporária, defina `features.mcp.enabled` como false em `.chainlit/config.toml` para desativar a funcionalidade vulnerável.