PT-2026-56296 · Unknown · Ckan-Mcp-Server

CVE-2026-53509

·

Publicado

2026-03-18

·

Atualizado

2026-08-21

CVSS v3.1

5.7

Média

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas CKAN MCP Server versões anteriores a 0.4.106
Description O software contém uma falha de Server-Side Request Forgery (SSRF) na qual valida URLs fornecidas pelo usuário inspecionando apenas a string do hostname analisado antes de emitir requisições HTTP externas. Em src/utils/http.ts, aliases de hostname como ip6-localhost ignoram o filtro pois não são iguais a localhost, não são literais IPv4 pontuados e não são literais IPv6 entre colchetes, mas resolvem para endereços de loopback durante a requisição. Um chamador remoto que invoque ferramentas como ckan package search e sparql query através dos parâmetros server url ou base url pode forçar o servidor a se conectar a endereços locais ou privados e receber dados derivados da resposta.
Recommendations Atualizar para a versão 0.4.106.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53509
GHSA-3XM7-QW7J-QC8V
GHSA-G84H-J7JJ-X32P

Produtos afetados

Ckan-Mcp-Server