PT-2026-45450 · Indrasishbanerjee · Aem-Mcp-Server

·

CVE-2026-10274

·

Publicado

2026-06-01

·

Atualizado

2026-06-01

CVSS v2.0

6.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas indrasishbanerjee aem-mcp-server versões até b5f833aef9b5dfd17a5991b3b18a8a11edbdc583
Description Um problema de falsificação de requisição do lado do servidor (SSRF) existe no componente Axios Request Flow. Isso ocorre quando a função getAssetMetadata() no arquivo src/mcp-server.ts não manipula adequadamente o argumento assetPath, permitindo que um invasor remoto manipule a requisição. SSRF é uma falha que permite que um invasor induza a aplicação do lado do servidor a fazer requisições para um local não pretendido.
Recommendations Como medida paliativa temporária, restrinja o uso do argumento assetPath dentro da função getAssetMetadata() para minimizar o risco de exploração.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-10274

Produtos afetados

Aem-Mcp-Server