PT-2026-56972 · Npm · Deepseek-Mcp-Server
CVE-2026-55605
·
Publicado
2026-07-09
·
Atualizado
2026-08-25
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
@arikusi/deepseek-mcp-server versões 1.4.2 até 1.7.x
Description
O transporte HTTP auto-hospedado do servidor expõe o endpoint
POST /mcp sem autenticação. Isso ocorre porque a função createMcpExpressApp é chamada sem um authProvider e carece de proteções de middleware. Consequentemente, qualquer cliente com alcance de rede pode enviar uma requisição initialize não autenticada para obter um identificador de sessão MCP válido. Isso permite que usuários não autorizados enumerem ferramentas e invoquem a ferramenta deepseek sessions. Além disso, a ferramenta deepseek chat é exposta, a qual utiliza a DEEPSEEK API KEY do lado do servidor, caso esteja configurada. Este problema afeta especificamente o modo HTTP auto-hospedado, que é habilitado por padrão em ativos de container na porta 3000.Recommendations
Atualizar para a versão 1.8.0.
Exploit
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Deepseek-Mcp-Server