PT-2026-82575 · Unknown · Mcp-Server-Dash

·

CVE-2026-81102

·

Publicado

2026-08-27

·

Atualizado

2026-08-28

CVSS v3.1

3.1

Baixa

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Dash MCP server (versões afetadas não especificadas)
Descrição No modo de rede, o servidor vincula seu listener ao endereço de loopback, mas não verifica o nome do host das requisições recebidas. No arquivo src/mcp server dash.py, o servidor é configurado sem definições de segurança de transporte, permitindo que requisições direcionadas ao endereço de loopback alcancem o listener mesmo que carreguem um nome de host controlado por um invasor. Isso permite que uma página maliciosa no navegador de um visitante interaja com o servidor local e execute as ferramentas company-search e file-detail utilizando as credenciais do Dropbox detidas pelo servidor. Este problema afeta apenas o modo de rede e não impacta o modo de entrada padrão.
Recomendações Atualize o servidor para o commit mais recente que implementa configurações de segurança de transporte para habilitar a verificação de host e restringir o acesso ao nome e porta de loopback. Como medida de mitigação temporária, evite usar o modo de rede e utilize o modo de entrada padrão.

Correção

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81102

Produtos afetados

Mcp-Server-Dash