PT-2026-56971 · Deepseek · Deepseek-Mcp-Server

CVE-2026-55604

·

Publicado

2026-07-09

·

Atualizado

2026-08-25

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas DeepSeek MCP Server versões 1.4.2 through 1.6.x
Description O SessionStore global do processo aceita valores de session id fornecidos pelo usuário sem vinculá-los a um principal autenticado ou sessão de transporte. Isso permite que um invasor enumere IDs de sessão ativos usando a ferramenta deepseek sessions e, posteriormente, reutilize o session id de uma vítima na ferramenta deepseek chat para recuperar e continuar o contexto da conversa da vítima. Este problema é uma Referência Direta Insegura a Objeto (IDOR), que ocorre quando uma aplicação fornece acesso direto a objetos com base em entradas fornecidas pelo usuário, resultando em um bypass de autorização.
Recommendations Atualize o DeepSeek MCP Server para a versão 1.7.0.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55604
GHSA-FH3R-G96V-F578

Produtos afetados

Deepseek-Mcp-Server