PT-2026-82565 · Mcp-Go · Mcp-Go

·

CVE-2026-81092

·

Publicado

2026-08-27

·

Atualizado

2026-09-06

CVSS v4.0

7.6

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas mcp-go versões anteriores a 0.56.0
Description O software aceita requisições em seus transportes HTTP sem validar o cabeçalho Host. Especificamente, a função StreamableHTTPServer.ServeHTTP em server/streamable http.go e a função SSEServer.ServeHTTP em server/sse.go processam qualquer requisição que chegue via conexão de loopback, independentemente do host especificado. Além disso, a configuração padrão do transporte Server-Sent Events (SSE) permite qualquer origem. Isso permite que uma página em um navegador aponte um nome controlado para o endereço de loopback e acesse o servidor, potencialmente invocando ferramentas e lendo recursos destinados apenas a softwares locais.
Recommendations Atualize para a versão 0.56.0.

Exploit

Correção

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81092
OPENSUSE-SU-2026:11670-1
OPENSUSE-SU-2026:21771-1

Produtos afetados

Mcp-Go