PT-2026-83947 · Mcphub · Mcphub

·

CVE-2026-79749

·

Publicado

2026-08-31

·

Atualizado

2026-08-31

CVSS v4.0

7.6

Alta

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas MCPHub versões anteriores a 1.0.32
Descrição Existe um problema na proteção contra SSRF localizada em src/utils/ssrf.ts, onde a função isBlockedIpv6() não verifica famílias de endereços de transição IPv6, especificamente NAT64 (64:ff9b::/96), 6to4 (2002::/16) e Teredo (2001::/32). Server-Side Request Forgery (SSRF) é uma técnica onde um invasor induz uma aplicação no lado do servidor a fazer requisições para um local não pretendido. Um invasor capaz de especificar uma URL para uma conexão de servidor MCP pode codificar um endereço IPv4 privado dentro dessas formas IPv6 para ignorar a proteção e acessar a infraestrutura interna.
Recomendações Atualizar para a versão 1.0.32.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-79749
GHSA-PR4X-3PC7-2FHW

Produtos afetados

Mcphub