PT-2026-50659 · Google · Mcp-Toolbox

CVE-2026-11717

·

Publicado

2026-06-18

·

Atualizado

2026-08-17

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas googleapis/mcp-toolbox (versões afetadas não especificadas)
Descrição Um bypass de autenticação existe no caminho de validação de token opaco genérico validateOpaqueToken(). Ao verificar um token opaco não analisado via um endpoint de introspecção OAuth 2.0, o software decodifica a resposta em uma estrutura introspectResp onde o campo Active é um ponteiro para um booleano. O sistema apenas rejeita um token se o campo Active estiver presente e definido como falso. Se a resposta do endpoint de introspecção omitir a chave obrigatória active, a variável interna permanece nula, fazendo com que a verificação de validação seja ignorada. Isso permite que tokens de autorização sem o campo active sejam aceitos, concedendo acesso não autorizado a ferramentas e fontes de dados protegidas.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11717
GHSA-8FCC-W5HV-4GXV
GO-2026-5251
OPENSUSE-SU-2026:21483-1

Produtos afetados

Mcp-Toolbox