PT-2026-51018 · Unknown · Gin-Vue-Admin

·

CVE-2026-48787

·

Publicado

2026-06-19

·

Atualizado

2026-06-19

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas gin-vue-admin versão 2.9.1
Description Um invasor autenticado com acesso ao recurso de geração de código e à interface de gerenciamento de MCP pode injetar código-fonte Go controlado através do endpoint 'POST /autoCode/addFunc'. Ao invocar subsequentemente o endpoint 'POST /autoCode/mcpStart', o invasor pode disparar a reconstrução e reinicialização do serviço MCP independente, levando à execução de comandos arbitrários do sistema operacional com os privilégios do processo da aplicação. Isso pode resultar em execução remota de código (RCE), modificação do código-fonte do backend ou da lógica de tempo de execução, implantação de backdoors persistentes e manipulação de dados e configurações da aplicação. O risco é mais significativo em implantações que mantêm a árvore de código-fonte, permitem a escrita em arquivos de origem e suportam a compilação local ou inicialização de componentes MCP independentes.
Recommendations Para a versão 2.9.1, aplique uma validação rigorosa de lista de permissões (allowlist) em campos relacionados a caminhos e identificadores, incluindo humpPackageName, packageName, FuncName e Router, permitindo apenas formatos de identificadores seguros. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48787
GHSA-22CV-9JV2-6M62

Produtos afetados

Gin-Vue-Admin