Pesquisa mcp-web 0.1.7 contém uma vulnerabilidade de falsificação de solicitação do lado do servidor que permite que os atacantes acessem serviços de rede interna fornecendo endereços de metadados loopback, link- local ou nuvem para a ferramenta visit_ page, que valida apenas o protocolo URL sem filtrar intervalos de IP privados ou reservados. Os atacantes podem dirigir o argumento URL controlado pelo LLM através de uma injeção rápida para navegar no navegador Playwright do servidor para endpoints internos, como serviços de metadados de instância de nuvem, fazendo com que o servidor retorne conteúdo de página interna sensível, incluindo credenciais para o contexto do modelo. Registro de aconselhamento: GHSA-r 9 hf- v 7 Rm- 5 h 4 j. Identificadores relacionados: CVE- 2026 - 65056.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 21 T 21: 32: 43.000 Z e lista a sua última modificação como 2026 - 07 - 21 T 21: 32: 43.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:L/VA:N/SC:H/SI:L/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 918. O registro contém 4 suporte de referências nestes tipos: AVISO, WEB.