PT-2025-48750 · Unknown · Arcade-Mcp

CVE-2025-66454

·

Publicado

2025-12-02

·

Atualizado

2026-07-07

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Arcade MCP anteriores a 1.5.4
Descrição O servidor HTTP do Arcade MCP utiliza um segredo de worker padrão embutido no código (dev) que não é validado ou substituído durante a inicialização do servidor. Isso permite que atacantes não autenticados que conheçam a chave padrão forjem JWTs válidos, contornando a camada de autenticação do FastAPI. A exploração bem-sucedida concede acesso remoto a todos os endpoints de worker, incluindo enumeração e invocação de ferramentas, sem exigir credenciais.
Recomendações Atualize para a versão 1.5.4 ou posterior.

Exploit

Correção

Using Hardcoded Credentials

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66454
GHSA-G2JX-37X6-6438
PYSEC-2026-1192

Produtos afetados

Arcade-Mcp