PT-2026-39261 · Unknown · Mcp Registry

Gujasec

·

Publicado

2026-05-08

·

Atualizado

2026-05-15

·

CVE-2026-44427

CVSS v4.0

5.6

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:P
Nome do Software Vulnerável e Versões Afetadas MCP Registry versões 1.1.0 até 1.7.4
Descrição O TrailingSlashMiddleware em internal/api/server.go está suscetível a um redirecionamento aberto (open redirect). Isso ocorre porque o middleware remove barras finais dos caminhos de solicitação e emite um Redirecionamento Permanente 308 para o caminho limpo sem validar ou sanitizar o caminho resultante. Um invasor pode criar uma URL usando um caminho relativo ao protocolo (ex: //evil.com/), o que resulta em um cabeçalho Location de //evil.com que os navegadores interpretam como uma URL absoluta para um domínio externo. Isso pode ser explorado para phishing, distribuição de malware e abuso da confiança do domínio oficial.
Recomendações Atualizar para a versão 1.7.5.

Exploit

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44427
GHSA-V8VW-GW5J-W7M6

Produtos afetados

Mcp Registry