PT-2026-106768 · Payloadcms · @Payloadcms/Plugin-Mcp
CVE-2026-105806
·
Publicado
2026-10-06
·
Atualizado
2026-10-06
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
@payloadcms/plugin-mcp versões 3.61.0 a 3.87.0
Descrição
Um usuário autenticado pode gerenciar chaves de API MCP fora da conta pretendida, permitindo a escalada de privilégios por meio da tomada de conta (account takeover).
Recomendações
Atualize o @payloadcms/plugin-mcp para a versão 3.88.0 ou posterior.
Desative o plugin MCP como uma mitigação temporária.
Restrinja o gerenciamento de chaves de API MCP a usuários confiáveis.
Exploit
Correção
LPE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Payloadcms/Plugin-Mcp