PT-2026-55210 · Npm+2 · @Jshookmcp/Jshook+1

CVE-2026-49856

·

Publicado

2026-07-01

·

Atualizado

2026-08-13

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas @jshookmcp/jshook versão 0.3.1
Description O domínio de rede implementa uma política de autorização central contra Server-Side Request Forgery (SSRF) projetada para bloquear alvos privados, de loopback, link-local e reservados, a menos que uma autorização explícita seja fornecida. Embora essa política seja aplicada às ferramentas brutas de HTTP, TCP e TLS Round Trip Time (RTT), ela é ignorada pelas ferramentas de probe ICMP e traceroute. Essas ferramentas específicas resolvem o alvo e invocam o sink nativo de ICMP/traceroute diretamente, sem consultar a política de autorização.
Um cliente MCP com acesso a um domínio de rede ativo pode explorar isso para sondar endereços internos, expondo a alcançabilidade interna e o mapeamento de rotas a partir da posição de rede do servidor. Isso permite que o servidor seja usado como um oráculo de sondagem de rede interna para revelar se hosts internos respondem, a latência aproximada e os saltos de traceroute.
O problema envolve as seguintes funções:
  • network traceroute()
  • network icmp probe()
  • resolveHostname()
Recommendations Atualize o @jshookmcp/jshook para a versão 0.3.2.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49856
GHSA-C5R6-M4MR-8Q5J

Produtos afetados

@Jshookmcp/Jshook
Jshookmcp