PT-2026-31030 · Unknown · Mcp Java Sdk
Jlleitschuh
·
Publicado
2026-04-07
·
Atualizado
2026-04-08
·
CVE-2026-35568
CVSS v4.0
7.6
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Name of the Vulnerable Software and Affected Versions
MCP Java SDK versões anteriores a 1.0.0
Description
O MCP Java SDK contém uma vulnerabilidade de DNS rebinding. Isso permite que um invasor acesse um servidor MCP local ou privado de rede através do navegador de uma vítima. Um invasor pode então fazer qualquer chamada de ferramenta para o servidor como se fosse um agente de IA em execução localmente. A vulnerabilidade existe porque nenhuma validação de cabeçalho Origin estava ocorrendo, violando a especificação do Model Context Protocol (MCP). Quando o servidor web que serve o tráfego HTTP para o servidor MCP não executa verificações CORS padrão, um ataque de DNS rebinding é possível.
Recommendations
Atualize para a versão 1.0.0 ou posterior. Como alternativa, execute o servidor MCP atrás de um proxy reverso configurado para validar estritamente os cabeçalhos
Host e Origin. Alternativamente, use um framework que imponha inerentemente CORS e validação de Origin rigorosos.Correção
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mcp Java Sdk