PT-2026-82573 · Unknown · Tiger-Gh-Mcp-Server

·

CVE-2026-81100

·

Publicado

2026-08-27

·

Atualizado

2026-08-30

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas tiger-gh-mcp-server versões anteriores ao commit que implementou a correção
Description O transporte MCP HTTP foi iniciado sem habilitar a lista de permissões de host (host allow-list) fornecida pelo SDK subjacente. Especificamente, o arquivo httpServer.ts chamou o auxiliar httpServerFactory() sem definir a opção DNS-rebinding-protection. Isso permite que o transporte aceite solicitações independentemente do nome do host fornecido, possibilitando um ataque de DNS rebinding, onde um endpoint GitHub MCP acessível localmente pode ser controlado por meio do navegador de um visitante que aponte um nome controlado para o endereço vinculado. DNS rebinding é uma técnica usada para ignorar a Política de Mesma Origem (SOP) para interagir com serviços locais.
Recommendations Atualize o software para a versão que contém a correção que passa explicitamente a opção DNS-rebinding-protection e inclui a atualização de dependência necessária.

Correção

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81100

Produtos afetados

Tiger-Gh-Mcp-Server