PT-2026-98461 · Rapid7 · Rapid7 Bulk Export Mcp

CVE-2026-97228

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v3.1

2.7

Baixa

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Rapid7 Bulk Export MCP versões 0.2.5 through 0.6.1
Description Um problema de injeção de consulta GraphQL existe no componente de status de exportação, na função get export status() em src/export manager.py. A variável export id, que é um argumento não validado passado pelas ferramentas check rapid7 export status e download rapid7 export, é interpolada diretamente na string de consulta GraphQL. Um invasor pode usar um export id manipulado contendo caracteres de aspas e chaves para encerrar a seleção pretendida e anexar seleções de nível raiz não autorizadas, como a introspecção de esquema. A consulta resultante é executada na API de exportação da Rapid7 usando a chave de API autenticada do operador. Este problema não permite cruzar limites de locatários ou contas, pois as consultas são executadas dentro do escopo de API existente do operador. O risco principal envolve clientes MCP upstream comprometidos ou injeção indireta de prompt.
Recommendations Atualize o Rapid7 Bulk Export MCP para a versão 0.6.2. Como mitigação temporária, restrinja o uso das ferramentas check rapid7 export status e download rapid7 export para garantir que apenas identificadores validados sejam usados para a variável export id.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-97228

Produtos afetados

Rapid7 Bulk Export Mcp