PT-2026-64186 · 9Router · 9Router

·

CVE-2026-63732

·

Publicado

2026-07-23

·

Atualizado

2026-07-28

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas 9router versões anteriores a 0.4.60
Descrição Existe um problema envolvendo uma cadeia de falhas de segurança. Uma senha padrão codificada permite a autenticação em instalações novas. Além disso, o gateway de rede LOCAL ONLY pode ser ignorado usando um cabeçalho Host falsificado. Adicionalmente, argumentos não validados são passados para a função child process.spawn() durante o registro de plugins MCP. Um invasor remoto não autenticado pode explorar essas falhas fazendo login com a credencial padrão e falsificando o cabeçalho Host para acessar rotas exclusivas de rede local, registrando subsequentemente um plugin MCP malicioso para alcançar a execução de código arbitrário no sistema operacional hospedeiro quando o endpoint SSE do plugin for acionado.
Recomendações Atualize para a versão 0.4.60.

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63732

Produtos afetados

9Router