PT-2026-55211 · Git+2 · Auth-Fetch-Mcp

CVE-2026-49857

·

Publicado

2026-07-01

·

Atualizado

2026-08-13

CVSS v3.1

7.4

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas auth-fetch-mcp versões anteriores a 3.0.1
Description Um problema de Server-Side Request Forgery (SSRF) existe devido à validação inadequada de endereços IPv6 mapeados para IPv4. A função isPrivateV6() em src/security.ts, que é chamada por assertSafeUrl(), falha ao detectar endereços de loopback quando fornecidos em formato hex-normalizado. Quando uma URL como http://[::ffff:127.0.0.1]:PORT/ é utilizada, o analisador de URL WHATWG do Node.js normaliza o host para [::ffff:7f00:1]. Como net.isIPv4('7f00:1') retorna false, a verificação de segurança é ignorada, permitindo que a ferramenta faça requisições a serviços de loopback internos.
Isso afeta as ferramentas auth fetch e download media, que utilizam os parâmetros url e urls[], respectivamente. Um invasor poderia potencialmente ler respostas de servidores de desenvolvimento locais, painéis de administração ou serviços de metadados.
Recommendations Atualize para a versão 3.0.1. Como medida paliativa temporária, restrinja o uso do parâmetro url na ferramenta auth fetch e do parâmetro urls[] na ferramenta download media apenas a domínios confiáveis.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49857
GHSA-PVRJ-8CG3-J5F8

Produtos afetados

Auth-Fetch-Mcp