PT-2026-66667 · Google+1 · Mcp-Toolbox+1

·

CVE-2026-14541

·

Publicado

2026-07-31

·

Atualizado

2026-08-08

CVSS v4.0

8.0

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:U
Nome do Software Vulnerável e Versões Afetadas Google mcp-toolbox versão 1.4.0
Description Um problema de bypass de autenticação e confusão de audiência existe no componente de provedor Google OAuth. Quando um authService do Google é inicializado com mcpEnabled: true, mas carece de uma audiência ou clientId explicitamente definidos, o pipeline ValidateMCPAuth para tokens opacos ignora completamente a validação de audiência. Como resultado, o toolbox aceitará qualquer token de acesso Google OAuth válido, mesmo aqueles emitidos para aplicações de ecossistema não relacionadas, concedendo a clientes não autorizados acesso a ferramentas protegidas e backends de dados.
Recommendations Defina explicitamente a audiência ou o clientId ao inicializar o authService do Google com mcpEnabled: true para a versão 1.4.0.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-14541

Produtos afetados

Mcp-Toolbox
Mcp Toolbox For Databases