PT-2026-106768 · Payloadcms · @Payloadcms/Plugin-Mcp

CVE-2026-105806

·

Publicado

2026-10-06

·

Atualizado

2026-10-06

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas @payloadcms/plugin-mcp versões 3.61.0 a 3.87.0
Descrição Um usuário autenticado pode gerenciar chaves de API MCP fora da conta pretendida, permitindo a escalada de privilégios por meio da tomada de conta (account takeover).
Recomendações Atualize o @payloadcms/plugin-mcp para a versão 3.88.0 ou posterior. Desative o plugin MCP como uma mitigação temporária. Restrinja o gerenciamento de chaves de API MCP a usuários confiáveis.

Exploit

Correção

LPE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105806
GHSA-2Q76-M6W6-QGC6

Produtos afetados

@Payloadcms/Plugin-Mcp