PT-2026-83943 · Mcphub · Mcphub

·

CVE-2026-79745

·

Publicado

2026-08-31

·

Atualizado

2026-08-31

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas MCPHub versões anteriores a 1.0.32
Descrição Os controladores de prompt e recurso integrados não realizam a verificação de funções. Os endpoints 'POST /api/prompts*' e 'PUT /api/prompts*', bem como 'POST /api/resources*' e 'PUT /api/resources*', estão acessíveis a usuários autenticados sem privilégios administrativos, pois os manipuladores não verificam a variável req.user. Como os singletons DAO têm prioridade sobre os servidores MCP conectados nas funções handleGetPromptRequest() e handleReadResourceRequest(), um usuário não administrador pode criar, sobrescrever ou mascarar modelos de prompt e recursos globais. Isso acarreta uma violação de integridade não autorizada e pode resultar em injeção de prompt armazenada nas sessões de LLM de outros usuários.
Recomendações Atualizar para a versão 1.0.32.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-79745
GHSA-6CVF-CFCH-4G7M

Produtos afetados

Mcphub