PT-2026-69252 · Code-Mcp · Code-Mcp
CVSS v3.1
5.3
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
andreahaku codex mcp versões até 1ff521cc6cc57cfe56ddef946c644b8534771390
Description
Uma injeção de comando é possível no componente ask MCP Tool dentro do arquivo src/codex-process-simple.ts. O problema ocorre quando o argumento
model é manipulado, permitindo que um atacante com acesso local execute comandos arbitrários.Recommendations
Atualize o andreahaku codex mcp para uma versão posterior a 1ff521cc6cc57cfe56ddef946c644b8534771390.
Como medida de mitigação temporária, restrinja o acesso local ao componente ask MCP Tool para minimizar o risco de exploração.
Exploit
Correção
Special Elements Injection
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Code-Mcp