PT-2026-44846 · Marcelroozekrans · Roslyn-Codelens-Mcp

232-323

+1

·

Publicado

2026-05-29

·

Atualizado

2026-06-09

·

CVE-2026-45555

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Roslyn CodeLens MCP Server versões 0.0.9 a 1.16.0
Descrição A ferramenta MCP get diagnostics carrega e executa todas as assemblies DiagnosticAnalyzer referenciadas pela solução de destino sem uma lista de permissões, verificação de assinatura ou confirmação do usuário. Como a variável includeAnalyzers é definida como true por padrão, não é necessário opt-in explícito. Um invasor pode obter a execução de código arbitrário no processo do servidor com os privilégios de SO do servidor ao colocar um arquivo .csproj malicioso que referencia uma DLL controlada pelo invasor em um local aberto pela vítima usando o servidor MCP.
Recomendações Atualize para a versão 1.17.0.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45555

Produtos afetados

Roslyn-Codelens-Mcp