CVE-2026-26029

HIGH CVSS 3.1: 7,5 EPSS 0.03%
Обновлено 12 февраля 2026
Salesforce
Параметр Значение
CVSS 7,5 (HIGH)
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик Salesforce
Публичный эксплойт Нет

sf-mcp-server — это реализация сервера Salesforce MCP для Claude for Desktop. В sf-mcp-server существует уязвимость внедрения команд из-за небезопасного использования child_process.exec при создании команд CLI Salesforce с вводом, управляемым пользователем. Успешная эксплуатация позволяет злоумышленникам выполнять произвольные команды оболочки с привилегиями процесса сервера MCP.

Показать оригинальное описание (EN)

sf-mcp-server is an implementation of Salesforce MCP server for Claude for Desktop. A command injection vulnerability exists in sf-mcp-server due to unsafe use of child_process.exec when constructing Salesforce CLI commands with user-controlled input. Successful exploitation allows attackers to execute arbitrary shell commands with the privileges of the MCP server process.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1