PT-2026-33073 · Upsonic · Upsonic
CVE-2026-30625
·
Publicado
2026-04-15
·
Atualizado
2026-06-29
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Upsonic versão 0.71.6
Descrição
Existe um problema na funcionalidade de criação de tarefas/servidor MCP onde os usuários podem definir tarefas MCP com valores arbitrários de
command e args. Embora exista uma lista de permissões, comandos permitidos específicos, como npm e npx, aceitam flags de argumento que permitem a execução de comandos arbitrários do sistema operacional. Isso pode levar à execução remota de código com os privilégios do processo Upsonic.Recomendações
Atualize para a versão 0.72.0.
Restrinja o acesso à rede para mitigar o risco.
Exploit
Correção
RCE
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Upsonic