PT-2026-53652 · Google · Mcp-Toolbox

CVE-2026-11720

·

Publicado

2026-06-29

·

Atualizado

2026-09-10

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas googleapis/mcp-toolbox (versões afetadas não especificadas)
Description Um problema de path traversal existe no construtor de URL da ferramenta HTTP. Ao construir requisições de API downstream, a ferramenta substitui pathParams controlados pelo usuário no caminho da ferramenta configurado e analisa o resultado como uma URL relativa. Embora o sistema verifique se a entrada não modifica o esquema, o host ou as informações do usuário, ele utiliza ResolveReference para a resolução final da URL. Como os segmentos de ponto (../) são normalizados durante esse processo, um invasor pode usar sequências de travessia de diretório em parâmetros de caminho para escapar do escopo do caminho configurado. Isso permite que um cliente force a toolbox a enviar requisições para endpoints não pretendidos no mesmo host de destino, encaminhando as credenciais configuradas.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11720
GHSA-VWXW-JRG6-9JXV
GO-2026-6411

Produtos afetados

Mcp-Toolbox