PT-2026-99712 · Bot · Bot

CVE-2026-101084

·

Publicado

2026-05-13

·

Atualizado

2026-10-02

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas bot versões anteriores a 0.21.1
Description Existe uma falha de bypass de autorização no endpoint de gateway /mcp-connect/{mcp id}, onde as Regras de Controle de Acesso (ACRs) não são aplicadas. Qualquer usuário autenticado que possua um ID de Servidor MCP específico pode se conectar a esse servidor e executar chamadas de ferramentas, independentemente de ter recebido permissão por meio de um Registro MCP. Isso permite que usuários ignorem as restrições pretendidas e manipulem sistemas de backend sensíveis usando as credenciais OAuth armazenadas na plataforma.
Recommendations Atualize o bot para a versão 0.21.1 ou posterior. Como medida de mitigação temporária, restrinja o acesso ao endpoint /mcp-connect apenas a usuários administrativos autorizados.

Exploit

Correção

IDOR

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-101084
GHSA-VW82-7FV8-R6GP
GO-2026-5678

Produtos afetados

Bot