PT-2026-83944 · Mcphub · Mcphub

·

CVE-2026-79746

·

Publicado

2026-08-31

·

Atualizado

2026-08-31

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas MCPHub versões anteriores a 1.0.31
Description Ocorre uma falha de bypass de autorização quando uma chave bearer com accessType definido como 'servers' ou 'custom' é utilizada em uma rota de grupo. A função isBearerKeyAllowedForRequest() concede acesso a todo o grupo se qualquer servidor individual dentro desse grupo estiver presente na lista allowedServers da chave. Como o sistema não verifica novamente a lista allowedServers após a autorização inicial do grupo, uma chave limitada a um servidor específico fornece acesso não autorizado a todos os outros servidores no mesmo grupo.
Recommendations Atualizar para a versão 1.0.31.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-79746
GHSA-454M-4VM6-842F

Produtos afetados

Mcphub