Unknown · Gin-Vue-Admin · CVE-2026-48787
**Nome do Software Vulnerável e Versões Afetadas**
gin-vue-admin versão 2.9.1
**Description**
Um invasor autenticado com acesso ao recurso de geração de código e à interface de gerenciamento de MCP pode injetar código-fonte Go controlado através do endpoint 'POST /autoCode/addFunc'. Ao invocar subsequentemente o endpoint 'POST /autoCode/mcpStart', o invasor pode disparar a reconstrução e reinicialização do serviço MCP independente, levando à execução de comandos arbitrários do sistema operacional com os privilégios do processo da aplicação. Isso pode resultar em execução remota de código (RCE), modificação do código-fonte do backend ou da lógica de tempo de execução, implantação de backdoors persistentes e manipulação de dados e configurações da aplicação. O risco é mais significativo em implantações que mantêm a árvore de código-fonte, permitem a escrita em arquivos de origem e suportam a compilação local ou inicialização de componentes MCP independentes.
**Recommendations**
Para a versão 2.9.1, aplique uma validação rigorosa de lista de permissões (allowlist) em campos relacionados a caminhos e identificadores, incluindo `humpPackageName`, `packageName`, `FuncName` e `Router`, permitindo apenas formatos de identificadores seguros. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.