PT-2026-66663 · Google · Mcp-Toolbox

·

CVE-2026-14537

·

Publicado

2026-07-31

·

Atualizado

2026-08-08

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Google mcp-toolbox versões 1.3.0 a 1.4.0
Description Uma autorização incorreta no endpoint de invocação de ferramentas da API HTTP direta permite que um invasor não autenticado invoque ferramentas protegidas pelo recurso scopeRequired. Isso ocorre quando as solicitações de invocação de ferramentas são enviadas por meio de endpoints HTTP legados enquanto a flag --enable-api está ativa.
Recommendations Para as versões 1.3.0 a 1.4.0, desative a flag --enable-api para evitar a invocação não autorizada de ferramentas via endpoints HTTP legados.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-14537

Produtos afetados

Mcp-Toolbox