Unknown · Fast-Mcp-Telegram · CVE-2026-52830
**Nome do Software Vulnerável e Versões Afetadas**
fast-mcp-telegram versões anteriores a 0.19.1
**Description**
O fast-mcp-telegram valida tokens HTTP Bearer juntando a string do token bruto a um caminho de arquivo de sessão. Embora o verificador rejeite o token reservado exato `telegram`, ele não rejeita separadores de caminho nem normaliza o caminho antes de verificar se o arquivo de sessão existe. Um cliente HTTP remoto pode ignorar os controles de nome de sessão reservada usando um token de travessia (traversal) como `../fast-mcp-telegram/telegram` para se autenticar como a sessão legada padrão, desde que o arquivo de sessão padrão `~/.config/fast-mcp-telegram/telegram.session` exista. Isso permite que um cliente de rede não autenticado acesse a conta do Telegram associada ao arquivo de sessão padrão, permitindo a leitura e o envio de mensagens, chamadas de API MTProto e o uso de outras superfícies de ferramentas disponíveis. O problema reside na função `SessionFileTokenVerifier.verify token()`.
**Recommendations**
Atualize para a versão 0.19.1.
Como mitigação temporária, restrinja o uso da função `SessionFileTokenVerifier.verify token()` ou implemente um filtro para rejeitar tokens bearer que contenham separadores de caminho como `/` ou `` e sequências de travessia como `..`.