PT-2026-31030 · Unknown · Mcp Java Sdk

Jlleitschuh

·

Publicado

2026-04-07

·

Atualizado

2026-04-08

·

CVE-2026-35568

CVSS v4.0

7.6

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Name of the Vulnerable Software and Affected Versions MCP Java SDK versões anteriores a 1.0.0
Description O MCP Java SDK contém uma vulnerabilidade de DNS rebinding. Isso permite que um invasor acesse um servidor MCP local ou privado de rede através do navegador de uma vítima. Um invasor pode então fazer qualquer chamada de ferramenta para o servidor como se fosse um agente de IA em execução localmente. A vulnerabilidade existe porque nenhuma validação de cabeçalho Origin estava ocorrendo, violando a especificação do Model Context Protocol (MCP). Quando o servidor web que serve o tráfego HTTP para o servidor MCP não executa verificações CORS padrão, um ataque de DNS rebinding é possível.
Recommendations Atualize para a versão 1.0.0 ou posterior. Como alternativa, execute o servidor MCP atrás de um proxy reverso configurado para validar estritamente os cabeçalhos Host e Origin. Alternativamente, use um framework que imponha inerentemente CORS e validação de Origin rigorosos.

Correção

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35568
GHSA-8JXR-PR72-R468

Produtos afetados

Mcp Java Sdk