PT-2026-35653 · Tencent · Cloudbase-Mcp

Brucejin

·

Publicado

2026-04-28

·

Atualizado

2026-04-29

·

CVE-2026-7221

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:N/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas TencentCloudBase CloudBase-MCP versões anteriores a 2.17.1
Descrição A manipulação remota da variável req.body.url dentro da função openUrl() do arquivo mcp/src/interactive-server.ts no componente open-url permite a falsificação de solicitação do lado do servidor (SSRF). SSRF é uma falha que permite que um invasor induza a aplicação do lado do servidor a fazer solicitações para um local não pretendido.
Recomendações Atualize para a versão 2.17.1. Como medida paliativa temporária, restrinja o acesso à função openUrl() até que a atualização seja aplicada.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7221

Produtos afetados

Cloudbase-Mcp