PT-2026-21328 · Ebay · Ebay Api Mcp Server

Nedlir

·

Publicado

2026-02-19

·

Atualizado

2026-05-06

·

CVE-2026-27203

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas eBay API MCP Server (todas as versões)
Descrição Um problema de injeção de variáveis de ambiente existe na função updateEnvFile localizada em src/auth/oauth.ts. A ferramenta ebay set user tokens permite atualizar o arquivo .env com novos tokens, mas a função updateEnvFile anexa ou substitui valores sem validá-los quanto a aspas ou quebras de linha. Essa falta de sanitização permite que um atacante injete variáveis de ambiente arbitrárias no arquivo de configuração. Os impactos potenciais incluem a sobrescrita de configurações, como o sequestro de fluxos OAuth ao modificar EBAY REDIRECT URI, Negação de Serviço (DoS) ao injetar configurações inválidas e Execução Remota de Código (RCE) ao controlar variáveis como NODE OPTIONS.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja o acesso à ferramenta ebay set user tokens e à função updateEnvFile para minimizar o risco de exploração.

Exploit

DoS

RCE

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27203
GHSA-97RM-XJ73-33JH

Produtos afetados

Ebay Api Mcp Server