Ad

CVE-2026-16328

HIGH CVSS 3.1: 8,6 EPSS 0.23%
Обновлено 30 июля 2026
Consul
Параметр Значение
CVSS 8,6 (HIGH)
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Consul
Публичный эксплойт Нет

В consul-mcp-server версии от 0.1.0 до 0.1.3 не ограничивали способ предоставления внутреннего адреса Consul, позволяя подключенному клиенту переопределять настроенный адрес Consul сервера через заголовок запроса. Это может позволить злонамеренному клиенту перенаправить трафик API Consul сервера на конечную точку, контролируемую злоумышленником, что потенциально может привести к краже токена Consul, настроенного на сервере. Эта уязвимость CVE-2026-16328 исправлена ​​в consul-mcp-server 0.1.4.

Показать оригинальное описание (EN)

In consul-mcp-server, versions 0.1.0 up to 0.1.3 did not restrict how the Consul backend address was supplied, allowing a connected client to override the server's configured Consul address via a request header. This may allow a malicious client to redirect the server's Consul API traffic to an attacker-controlled endpoint, potentially exfiltrating the Consul token configured on the server. This vulnerability, CVE-2026-16328, is fixed in consul-mcp-server 0.1.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1