PT-2026-56971 · Deepseek · Deepseek-Mcp-Server
CVE-2026-55604
·
Publicado
2026-07-09
·
Atualizado
2026-08-25
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
DeepSeek MCP Server versões 1.4.2 through 1.6.x
Description
O
SessionStore global do processo aceita valores de session id fornecidos pelo usuário sem vinculá-los a um principal autenticado ou sessão de transporte. Isso permite que um invasor enumere IDs de sessão ativos usando a ferramenta deepseek sessions e, posteriormente, reutilize o session id de uma vítima na ferramenta deepseek chat para recuperar e continuar o contexto da conversa da vítima. Este problema é uma Referência Direta Insegura a Objeto (IDOR), que ocorre quando uma aplicação fornece acesso direto a objetos com base em entradas fornecidas pelo usuário, resultando em um bypass de autorização.Recommendations
Atualize o DeepSeek MCP Server para a versão 1.7.0.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Deepseek-Mcp-Server