CVE-2026-16326Session token exposure in consul-mcp-server
In consul-mcp-server, versions 0.1.0 up to 0.1.3 did not properly isolate session state in stateless mode, which may allow one client's Consul authentication token to be used for subsequent requests from other clients. This vulnerability (CVE-2026-16326) is fixed in consul-mcp-server 0.1.4.
View on NVDAnalysis
Consul-mcp-server no logra aislar correctamente el estado de las sesiones, permitiendo que el token de autenticación de un cliente sea reutilizado por otros de forma involuntaria. Esta vulnerabilidad en el modo stateless permite el acceso no autorizado a recursos protegidos de Consul mediante el secuestro de credenciales entre peticiones.
Relevant roles
Severity
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:LCWE-488EPSS
No EPSS score yet (CVE may be too fresh).
Technical description
In consul-mcp-server, versions 0.1.0 up to 0.1.3 did not properly isolate session state in stateless mode, which may allow one client's Consul authentication token to be used for subsequent requests from other clients. This vulnerability (CVE-2026-16326) is fixed in consul-mcp-server 0.1.4.