Ad

CVE-2026-14537

HIGH CVSS 4.0: 8,1
Обновлено 31 июля 2026
Google
Параметр Значение
CVSS 8,1 (HIGH)
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Google
Публичный эксплойт Нет

Неверная авторизация в конечной точке прямого вызова инструмента HTTP API в Google mcp-toolbox версий v1.3.0 и v1.4.0 позволяет неаутентифицированному злоумышленнику вызывать инструменты, защищенные функциейscopeRequired, путем отправки запросов на вызов инструмента через устаревшие конечные точки HTTP, когда активен флаг --enable-api.

Показать оригинальное описание (EN)

Incorrect Authorization in the direct HTTP API tool invocation endpoint in Google mcp-toolbox versions v1.3.0 and v1.4.0 allows an unauthenticated attacker to invoke tools protected by the scopeRequired feature via sending tool invocation requests through legacy HTTP endpoints when the --enable-api flag is active.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0