PT-2026-99571 · Unknown · @Utcp/Http

·

CVE-2026-101059

·

Publicado

2026-09-27

·

Atualizado

2026-09-27

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas utcp-http versões anteriores a 1.1.4
Description A biblioteca falha ao validar o campo tokenUrl em especificações OpenAPI remotas. Isso permite que um invasor redirecione o envio de credenciais para endpoints arbitrários. Se um usuário registrar uma especificação OpenAPI controlada por um invasor e invocar uma ferramenta protegida por OAuth2 gerada, a biblioteca envia o client id e o client secret via requisição POST para o endpoint de token fornecido pelo invasor.
Recommendations Atualize para a versão 1.1.4 ou posterior.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-101059

Produtos afetados

@Utcp/Http