Unknown · Obsidian-Web-Mcp · CVE-2026-54618
**Nome do Software Vulnerável e Versões Afetadas**
Obsidian Web MCP versões anteriores a 0.2.0
**Description**
Existe uma falha de bypass de autenticação onde o endpoint '/oauth/authorize' emite um código de autorização sem exigir login, consentimento ou verificação de sessão. Subsequentemente, o endpoint '/oauth/token' permite a troca desse código pelo `VAULT MCP TOKEN` estático sem a autenticação do cliente. Isso permite que um chamador remoto não autenticado acesse o endpoint '/mcp' e execute as operações `vault read`, `vault write`, `vault search`, `vault list`, `vault move` e `vault delete` em todo o vault. Além disso, o endpoint '/oauth/register' não é autenticado e expõe o `VAULT OAUTH CLIENT SECRET`, fornecendo um caminho de credenciais de cliente. O Proof Key for Code Exchange (PKCE), uma extensão de segurança para OAuth 2.0, não impede esse fluxo iniciado por um invasor.
**Recommendations**
Atualizar para a versão 0.2.0.