PT-2026-66666 · Google · Mcp-Toolbox
CVE-2026-14540
·
Publicado
2026-07-31
·
Atualizado
2026-08-08
CVSS v4.0
8.0
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:U |
Nome do Software Vulnerável e Versões Afetadas
Google mcp-toolbox versões 0.3.0 through 1.4.0
Description
Um problema de Server-Side Request Forgery (SSRF) existe nos componentes genéricos de fonte e ferramenta HTTP. O cliente HTTP em
internal/sources/http/http.go não regula com segurança os limites de redirecionamento de requisições, pois é inicializado sem um hook de política CheckRedirect restritivo e carece de validação de IP de destino. Um invasor pode fornecer um parâmetro de caminho manipulado que desencadeia um redirecionamento aberto ou uma troca direta de destino no backend de destino, forçando o software a fazer requisições não autorizadas a endpoints internos ou externos arbitrários.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mcp-Toolbox