PT-2026-99570 · Pypi · @Utcp/Http

·

CVE-2026-101058

·

Publicado

2026-09-27

·

Atualizado

2026-09-27

CVSS v3.1

6.9

Média

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas python-utcp (pip package utcp-http) versões anteriores a 1.1.12
Descrição O software não verifica se as URLs de ferramentas declaradas em um manual UTCP escrito à mão apontam para a interface de loopback do próprio agente quando esse manual é descoberto a partir de uma origem remota, que não seja de loopback. Isso ocorre porque a função ensure secure url permite HTTP de loopback para desenvolvimento local, e manuais nativos ignoravam a verificação de loopback realizada pelo conversor OpenAPI. Um invasor que forneça um manual UTCP malicioso pode causar a falsificação de solicitação do lado do servidor (SSRF), fazendo com que o cliente envie solicitações a serviços vinculados apenas ao 127.0.0.1 no host da vítima e retorne os corpos das respostas ao invasor. Este problema afeta os protocolos http, sse e streamable http. A exploração requer um serviço de loopback que responda a solicitações não autenticadas.
Recomendações Atualize o python-utcp (pip package utcp-http) para a versão 1.1.12.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-101058

Produtos afetados

@Utcp/Http