PT-2026-56972 · Npm · Deepseek-Mcp-Server

CVE-2026-55605

·

Publicado

2026-07-09

·

Atualizado

2026-08-25

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas @arikusi/deepseek-mcp-server versões 1.4.2 até 1.7.x
Description O transporte HTTP auto-hospedado do servidor expõe o endpoint POST /mcp sem autenticação. Isso ocorre porque a função createMcpExpressApp é chamada sem um authProvider e carece de proteções de middleware. Consequentemente, qualquer cliente com alcance de rede pode enviar uma requisição initialize não autenticada para obter um identificador de sessão MCP válido. Isso permite que usuários não autorizados enumerem ferramentas e invoquem a ferramenta deepseek sessions. Além disso, a ferramenta deepseek chat é exposta, a qual utiliza a DEEPSEEK API KEY do lado do servidor, caso esteja configurada. Este problema afeta especificamente o modo HTTP auto-hospedado, que é habilitado por padrão em ativos de container na porta 3000.
Recommendations Atualizar para a versão 1.8.0.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55605
GHSA-72F3-6W86-7RV3

Produtos afetados

Deepseek-Mcp-Server