Ad

CVE-2026-74842

MEDIUM CVSS 4.0: 2,1 EPSS 0.26%
Обновлено 20 августа 2026
Kira-Pgr
Параметр Значение
CVSS 2,1 (MEDIUM)
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Kira-Pgr
Публичный эксплойт Нет

Уязвимость была обнаружена в Kira-Pgr PromptShopMCP до 5bc0cd17358e19a5415d11a531088170d7b81452. Затронута функция download_image файла server.py компонента Image-Toolkit-MCP-Server. Манипулирование аргументом image_url приводит к подделке запроса на стороне сервера.

Атака может быть инициирована удаленно. Эксплойт был обнародован и может быть использован. В этом продукте используется модель скользящего выпуска для непрерывной доставки обновлений.

В результате конкретная информация о версии для затронутых или обновленных выпусков недоступна. Проект был заранее проинформирован о проблеме в отчете о проблеме, но пока не ответил.

Показать оригинальное описание (EN)

A vulnerability was found in Kira-Pgr PromptShopMCP up to 5bc0cd17358e19a5415d11a531088170d7b81452. Affected is the function download_image of the file server.py of the component Image-Toolkit-MCP-Server. Performing a manipulation of the argument image_url results in server-side request forgery. The attack may be initiated remotely. The exploit has been made public and could be used. This product uses a rolling release model to deliver continuous updates. As a result, specific version information for affected or updated releases is not available. The project was informed of the problem early through an issue report but has not responded yet.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты

kira-pgr:promptshopmcp