PT-2026-60897 · Unknown · Meta-Ads-Mcp
CVE-2026-54549
·
Publicado
2026-07-17
·
Atualizado
2026-07-23
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
meta-ads-mcp versão 1.0.113
Description
Um invasor remoto não autenticado pode realizar um Server-Side Request Forgery (SSRF) quando o servidor é implantado usando o transporte
streamable-http. A ferramenta upload ad image aceita um parâmetro image url que é passado para um auxiliar de busca HTTP sem validação do esquema, host ou endereço IP. Isso permite que um invasor force o servidor a fazer requisições externas para alvos internos, como serviços de localhost, endereços de rede privada RFC 1918 ou endpoints de metadados de instâncias em nuvem, como http://169.254.169.254/. O problema é agravado pelo uso de follow redirects=True, que pode ser utilizado para contornar filtros simples via cadeias de redirecionamento. Além disso, o middleware de autorização apenas verifica a presença de um token Bearer não vazio, enquanto a validação real das credenciais ocorre apenas após a tentativa de download da imagem, permitindo que o SSRF seja disparado antes que a autenticação seja verificada.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja o acesso à ferramenta
upload ad image ou evite usar o parâmetro image url até que uma correção esteja disponível.SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Meta-Ads-Mcp