Podatność w consul-mcp-server (wersje 0.1.0–0.1.3) umożliwia nieprawidłową izolację stanu sesji w trybie bezstanowym (stateless), przez co token uwierzytelniający Consul jednego klienta może zostać użyty do obsługi żądań innych klientów. Jest to krytyczna luka, ponieważ może prowadzić do nieautoryzowanego dostępu do zasobów Consul z uprawnieniami innego użytkownika.
▸ Pokaż oryginał (EN)
In consul-mcp-server, versions 0.1.0 up to 0.1.3 did not properly isolate session state in stateless mode, which may allow one client's Consul authentication token to be used for subsequent requests from other clients. This vulnerability (CVE-2026-16326) is fixed in consul-mcp-server 0.1.4.
W trybie stateless serwer consul-mcp-server nie izoluje prawidłowo stanu sesji pomiędzy połączeniami klientów. W rezultacie token uwierzytelniający Consul przypisany do jednej sesji klienta może zostać błędnie zastosowany do kolejnych żądań pochodzących od innych klientów. Mechanizm ten odpowiada klasie błędów CWE-488, czyli udostępnieniu zasobów poza zakresem zamierzonej sesji. Atakujący lub inny klient korzystający z tego samego serwera może tym samym wykonywać operacje z uprawnieniami innego użytkownika.
Atakujący lub nieuprawniony klient może uzyskać dostęp do zasobów Consul przy użyciu tokenu uwierzytelniającego należącego do innego użytkownika, co prowadzi do naruszenia poufności danych, potencjalnego nieautoryzowanego zapisu lub modyfikacji konfiguracji oraz kompromitacji kontroli dostępu w środowisku Consul.
Należy zaktualizować consul-mcp-server do wersji 0.1.4, w której podatność została naprawiona. Szczegóły dostępne w komunikacie bezpieczeństwa producenta: https://discuss.hashicorp.com/t/hcsec-2026-24-multiple-vulnerabilities-impacting-hashicorp-consul-mcp-server/77612
consul-mcp-server w wersjach od 0.1.0 do 0.1.3 (włącznie)
Podatność została zgłoszona przez HashiCorp jako część zbiorczego biuletynu HCSEC-2026-24 obejmującego wiele luk w consul-mcp-server. Pomimo oceny CVSS 10.0 (CRITICAL), podatność nie figuruje w katalogu CISA KEV na dzień publikacji.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L