PT-2026-53919 · Deeptutor · Deeptutor

·

CVE-2026-58168

·

Publicado

2026-06-30

·

Atualizado

2026-06-30

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas DeepTutor versões anteriores a 1.4.10
Descrição Existe uma falha de bypass de autorização que permite que usuários com baixos privilégios invoquem ferramentas do Model Context Protocol (MCP) sem restrições. Isso ocorre porque a função allowed mcp tools() em deeptutor/multi user/tool access.py retorna None em vez de um resultado negado quando mcp tools é omitido da concessão de um usuário. Consequentemente, invasores ou conteúdos injetados via prompt em uma sessão de usuário podem enumerar e invocar qualquer ferramenta MCP configurada, incluindo servidores de sistema de arquivos, shell e navegador, obtendo acesso não autorizado a recursos de implantação sensíveis.
Recomendações Atualize para a versão 1.4.10 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58168

Produtos afetados

Deeptutor