Skip to content
CVSS 10.0CVSS 10.0 · CRITICAL

CVE-2026-16326Exposición de tokens de sesión en consul-mcp-server

In consul-mcp-server, versions 0.1.0 up to 0.1.3 did not properly isolate session state in stateless mode, which may allow one client's Consul authentication token to be used for subsequent requests from other clients. This vulnerability (CVE-2026-16326) is fixed in consul-mcp-server 0.1.4.

Ver en NVD

Análisis

Consul-mcp-server no logra aislar correctamente el estado de las sesiones, permitiendo que el token de autenticación de un cliente sea reutilizado por otros de forma involuntaria. Esta vulnerabilidad en el modo stateless permite el acceso no autorizado a recursos protegidos de Consul mediante el secuestro de credenciales entre peticiones.

Roles relevantes

BackendCloudCyberSecurityGoKubernetesDocker

Severidad

Puntaje: 10.0(CRITICAL)
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
AV: NETWORK
AC: LOW
PR: NONE
UI: NONE
S: CHANGED
C: HIGH
I: HIGH
A: LOW
Tipo de falla (CWE): CWE-488

EPSS

Sin puntaje EPSS aún (CVE muy reciente).

Descripción técnica

In consul-mcp-server, versions 0.1.0 up to 0.1.3 did not properly isolate session state in stateless mode, which may allow one client's Consul authentication token to be used for subsequent requests from other clients. This vulnerability (CVE-2026-16326) is fixed in consul-mcp-server 0.1.4.

Publicada: 29/7/2026, 19:16:44
Última modificación: 29/7/2026, 20:17:02

Referencias

InicioEventosBlogRecursosCursosEquipo