PT-2026-55457 · Decolua+2 · 9Router
CVE-2026-49353
·
Publicado
2026-07-02
·
Atualizado
2026-07-15
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
9Router versões 0.4.45 e anteriores
Descrição
Existe um problema no controle de acesso local em
src/dashboardGuard.js, onde a função isLocalRequest() confia nos cabeçalhos HTTP Host e Origin para verificar se uma requisição é local. Em implantações que utilizam proxies reversos ou túneis, esses cabeçalhos podem ser forjados por um invasor para burlar a restrição. Isso permite o acesso não autorizado a rotas com capacidade de spawn, especificamente os endpoints de API /api/mcp/*, /api/tunnel/* e /api/cli-tools/*.Se um invasor conseguir obter o token da CLI — que é um HMAC determinístico do ID da máquina — ele poderá interagir com processos filhos do MCP (como
node, python, npx, bun ou uvx) via stdin. Isso pode resultar na execução remota de código no sistema hospedeiro.Recomendações
Atualize o 9Router para uma versão posterior à 0.4.45.
Como medida de mitigação temporária, restrinja o acesso aos endpoints
/api/mcp/*, /api/tunnel/* e /api/cli-tools/* na camada de rede, vinculando-os apenas ao endereço de loopback (127.0.0.1).Exploit
Correção
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
9Router