PT-2026-66666 · Google · Mcp-Toolbox

CVE-2026-14540

·

Publicado

2026-07-31

·

Atualizado

2026-08-08

CVSS v4.0

8.0

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:U
Nome do Software Vulnerável e Versões Afetadas Google mcp-toolbox versões 0.3.0 through 1.4.0
Description Um problema de Server-Side Request Forgery (SSRF) existe nos componentes genéricos de fonte e ferramenta HTTP. O cliente HTTP em internal/sources/http/http.go não regula com segurança os limites de redirecionamento de requisições, pois é inicializado sem um hook de política CheckRedirect restritivo e carece de validação de IP de destino. Um invasor pode fornecer um parâmetro de caminho manipulado que desencadeia um redirecionamento aberto ou uma troca direta de destino no backend de destino, forçando o software a fazer requisições não autorizadas a endpoints internos ou externos arbitrários.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-14540

Produtos afetados

Mcp-Toolbox