PT-2026-69252 · Code-Mcp · Code-Mcp

·

CVE-2026-19329

·

Publicado

2026-08-09

·

Atualizado

2026-08-09

CVSS v3.1

5.3

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas andreahaku codex mcp versões até 1ff521cc6cc57cfe56ddef946c644b8534771390
Description Uma injeção de comando é possível no componente ask MCP Tool dentro do arquivo src/codex-process-simple.ts. O problema ocorre quando o argumento model é manipulado, permitindo que um atacante com acesso local execute comandos arbitrários.
Recommendations Atualize o andreahaku codex mcp para uma versão posterior a 1ff521cc6cc57cfe56ddef946c644b8534771390. Como medida de mitigação temporária, restrinja o acesso local ao componente ask MCP Tool para minimizar o risco de exploração.

Exploit

Correção

Special Elements Injection

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19329

Produtos afetados

Code-Mcp