PT-2026-50660 · Google · Mcp-Toolbox

·

CVE-2026-11718

·

Publicado

2026-06-18

·

Atualizado

2026-08-17

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas googleapis/mcp-toolbox (versões afetadas não especificadas)
Descrição Um bypass de autenticação existe no caminho de validação de token opaco genérico validateOpaqueToken(). Ao validar um token opaco via um endpoint de introspecção OAuth 2.0, o sistema decodifica a resposta em uma estrutura introspectResp. A lógica de verificação de reivindicações em validateClaims() avalia a condição do emissor como a.issuer != "" && iss != "". Se o provedor OAuth externo omitir o campo opcional iss (issuer), a variável iss assume o valor padrão de uma string vazia, fazendo com que o bloco condicional seja ignorado. Isso permite que a aplicação aceite tokens de provedores de identidade de terceiros não autorizados ou indesejados.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11718
GHSA-WCPR-6G7X-P44R
GO-2026-5706
OPENSUSE-SU-2026:21483-1

Produtos afetados

Mcp-Toolbox