PT-2026-50659 · Google · Mcp-Toolbox
CVE-2026-11717
·
Publicado
2026-06-18
·
Atualizado
2026-08-17
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
googleapis/mcp-toolbox (versões afetadas não especificadas)
Descrição
Um bypass de autenticação existe no caminho de validação de token opaco genérico
validateOpaqueToken(). Ao verificar um token opaco não analisado via um endpoint de introspecção OAuth 2.0, o software decodifica a resposta em uma estrutura introspectResp onde o campo Active é um ponteiro para um booleano. O sistema apenas rejeita um token se o campo Active estiver presente e definido como falso. Se a resposta do endpoint de introspecção omitir a chave obrigatória active, a variável interna permanece nula, fazendo com que a verificação de validação seja ignorada. Isso permite que tokens de autorização sem o campo active sejam aceitos, concedendo acesso não autorizado a ferramentas e fontes de dados protegidas.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mcp-Toolbox