PT-2026-83946 · Mcphub · Mcphub

·

CVE-2026-79748

·

Publicado

2026-08-31

·

Atualizado

2026-08-31

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas MCPHub versões anteriores a 0.12.15
Descrição Usuários autenticados sem privilégios de administrador podem executar processos arbitrários como o usuário do sistema operacional do servidor, que frequentemente é o root em implantações Docker, npx ou systemd. Isso ocorre porque os endpoints 'POST /api/servers' e 'PUT /api/servers/:name' carecem de verificações de autorização e não sanitizam os campos command e args antes de passá-los para a função child process.spawn.
Recomendações Atualizar para a versão 0.12.15.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-79748
GHSA-MX89-JJX9-GJR8

Produtos afetados

Mcphub