Indrasishbanerjee · Aem-Mcp-Server · CVE-2026-10274
**Nome do Software Vulnerável e Versões Afetadas**
indrasishbanerjee aem-mcp-server versões até b5f833aef9b5dfd17a5991b3b18a8a11edbdc583
**Description**
Um problema de falsificação de requisição do lado do servidor (SSRF) existe no componente Axios Request Flow. Isso ocorre quando a função `getAssetMetadata()` no arquivo `src/mcp-server.ts` não manipula adequadamente o argumento `assetPath`, permitindo que um invasor remoto manipule a requisição. SSRF é uma falha que permite que um invasor induza a aplicação do lado do servidor a fazer requisições para um local não pretendido.
**Recommendations**
Como medida paliativa temporária, restrinja o uso do argumento `assetPath` dentro da função `getAssetMetadata()` para minimizar o risco de exploração.