CRITICAL🇬🇧 English

CVE-2026-16326

Wyciek tokenu uwierzytelniającego Consul między sesjami w consul-mcp-server

CVSS 10.0v3.1pub. 2026-07-29upd. 2026-07-30

Podatność w consul-mcp-server (wersje 0.1.0–0.1.3) umożliwia nieprawidłową izolację stanu sesji w trybie bezstanowym (stateless), przez co token uwierzytelniający Consul jednego klienta może zostać użyty do obsługi żądań innych klientów. Jest to krytyczna luka, ponieważ może prowadzić do nieautoryzowanego dostępu do zasobów Consul z uprawnieniami innego użytkownika.

Pokaż oryginał (EN)

In consul-mcp-server, versions 0.1.0 up to 0.1.3 did not properly isolate session state in stateless mode, which may allow one client's Consul authentication token to be used for subsequent requests from other clients. This vulnerability (CVE-2026-16326) is fixed in consul-mcp-server 0.1.4.

🤖 Analiza AI
Jak działa

W trybie stateless serwer consul-mcp-server nie izoluje prawidłowo stanu sesji pomiędzy połączeniami klientów. W rezultacie token uwierzytelniający Consul przypisany do jednej sesji klienta może zostać błędnie zastosowany do kolejnych żądań pochodzących od innych klientów. Mechanizm ten odpowiada klasie błędów CWE-488, czyli udostępnieniu zasobów poza zakresem zamierzonej sesji. Atakujący lub inny klient korzystający z tego samego serwera może tym samym wykonywać operacje z uprawnieniami innego użytkownika.

Skutki

Atakujący lub nieuprawniony klient może uzyskać dostęp do zasobów Consul przy użyciu tokenu uwierzytelniającego należącego do innego użytkownika, co prowadzi do naruszenia poufności danych, potencjalnego nieautoryzowanego zapisu lub modyfikacji konfiguracji oraz kompromitacji kontroli dostępu w środowisku Consul.

Mitygacja

Należy zaktualizować consul-mcp-server do wersji 0.1.4, w której podatność została naprawiona. Szczegóły dostępne w komunikacie bezpieczeństwa producenta: https://discuss.hashicorp.com/t/hcsec-2026-24-multiple-vulnerabilities-impacting-hashicorp-consul-mcp-server/77612

Kogo dotyczy

consul-mcp-server w wersjach od 0.1.0 do 0.1.3 (włącznie)

Uwagi

Podatność została zgłoszona przez HashiCorp jako część zbiorczego biuletynu HCSEC-2026-24 obejmującego wiele luk w consul-mcp-server. Pomimo oceny CVSS 10.0 (CRITICAL), podatność nie figuruje w katalogu CISA KEV na dzień publikacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje