PT-2026-55211 · Git+2 · Auth-Fetch-Mcp
CVE-2026-49857
·
Publicado
2026-07-01
·
Atualizado
2026-08-13
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
auth-fetch-mcp versões anteriores a 3.0.1
Description
Um problema de Server-Side Request Forgery (SSRF) existe devido à validação inadequada de endereços IPv6 mapeados para IPv4. A função
isPrivateV6() em src/security.ts, que é chamada por assertSafeUrl(), falha ao detectar endereços de loopback quando fornecidos em formato hex-normalizado. Quando uma URL como http://[::ffff:127.0.0.1]:PORT/ é utilizada, o analisador de URL WHATWG do Node.js normaliza o host para [::ffff:7f00:1]. Como net.isIPv4('7f00:1') retorna false, a verificação de segurança é ignorada, permitindo que a ferramenta faça requisições a serviços de loopback internos.Isso afeta as ferramentas
auth fetch e download media, que utilizam os parâmetros url e urls[], respectivamente. Um invasor poderia potencialmente ler respostas de servidores de desenvolvimento locais, painéis de administração ou serviços de metadados.Recommendations
Atualize para a versão 3.0.1.
Como medida paliativa temporária, restrinja o uso do parâmetro
url na ferramenta auth fetch e do parâmetro urls[] na ferramenta download media apenas a domínios confiáveis.Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Auth-Fetch-Mcp