Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Mleitnercom

#29121de 57,624
9.4CVSS total
Vulnerabilidades · 1
PT-2026-95077
9.4
2026-09-17
Unknown · Obsidian-Web-Mcp · CVE-2026-54618
**Nome do Software Vulnerável e Versões Afetadas** Obsidian Web MCP versões anteriores a 0.2.0 **Description** Existe uma falha de bypass de autenticação onde o endpoint '/oauth/authorize' emite um código de autorização sem exigir login, consentimento ou verificação de sessão. Subsequentemente, o endpoint '/oauth/token' permite a troca desse código pelo `VAULT MCP TOKEN` estático sem a autenticação do cliente. Isso permite que um chamador remoto não autenticado acesse o endpoint '/mcp' e execute as operações `vault read`, `vault write`, `vault search`, `vault list`, `vault move` e `vault delete` em todo o vault. Além disso, o endpoint '/oauth/register' não é autenticado e expõe o `VAULT OAUTH CLIENT SECRET`, fornecendo um caminho de credenciais de cliente. O Proof Key for Code Exchange (PKCE), uma extensão de segurança para OAuth 2.0, não impede esse fluxo iniciado por um invasor. **Recommendations** Atualizar para a versão 0.2.0.