PT-2026-60897 · Unknown · Meta-Ads-Mcp

CVE-2026-54549

·

Publicado

2026-07-17

·

Atualizado

2026-07-23

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas meta-ads-mcp versão 1.0.113
Description Um invasor remoto não autenticado pode realizar um Server-Side Request Forgery (SSRF) quando o servidor é implantado usando o transporte streamable-http. A ferramenta upload ad image aceita um parâmetro image url que é passado para um auxiliar de busca HTTP sem validação do esquema, host ou endereço IP. Isso permite que um invasor force o servidor a fazer requisições externas para alvos internos, como serviços de localhost, endereços de rede privada RFC 1918 ou endpoints de metadados de instâncias em nuvem, como http://169.254.169.254/. O problema é agravado pelo uso de follow redirects=True, que pode ser utilizado para contornar filtros simples via cadeias de redirecionamento. Além disso, o middleware de autorização apenas verifica a presença de um token Bearer não vazio, enquanto a validação real das credenciais ocorre apenas após a tentativa de download da imagem, permitindo que o SSRF seja disparado antes que a autenticação seja verificada.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja o acesso à ferramenta upload ad image ou evite usar o parâmetro image url até que uma correção esteja disponível.

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54549
GHSA-45GF-FJXP-CJPQ
PYSEC-2026-3485

Produtos afetados

Meta-Ads-Mcp