PT-2026-82571 · Telnyx · Mcp Server

·

CVE-2026-81098

·

Publicado

2026-08-27

·

Atualizado

2026-09-01

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Telnyx MCP server (versões afetadas não especificadas)
Descrição O transporte HTTP estava exposto em todas as interfaces de rede e não exigia credenciais do chamador. No arquivo packages/mcp-server/src/http.ts, o servidor fornecia o Model Context Protocol (MCP) no caminho raiz com um listener vinculado a todas as interfaces. A lógica de análise do cabeçalho de autenticação não falhava quando as credenciais estavam ausentes, permitindo que requisições não autenticadas completassem a inicialização e disparassem ferramentas. Consequentemente, o servidor encaminhava suas próprias credenciais armazenadas, incluindo a chave de API da Telnyx, o segredo do cliente e a chave de execução de código, para o endpoint upstream, permitindo que qualquer chamador com acesso à rede na porta agisse com esses privilégios.
Recomendações Atualize o servidor para uma versão onde o host seja definido por padrão como loopback, seja exigida uma chave de API do servidor e a aplicação seja reforçada via middleware.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81098
GHSA-46JP-XR2H-FW7H

Produtos afetados

Mcp Server