Vulnerabilidad en DesktopCommanderMCP de wonderwhy-er (CVE-2026-10690)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
03/06/2026
Última modificación:
22/07/2026
Descripción
Una vulnerabilidad fue identificada en wonderwhy-er DesktopCommanderMCP 0.2.37. Esto afecta la función readFileFromUrl del archivo src/tools/filesystem.ts del componente read_file. Tal manipulación del argumento url lleva a falsificación de petición del lado del servidor. El ataque puede ser realizado desde remoto. El exploit está disponible públicamente y podría ser usado. El nombre del parche es 53699bebba9950047bca16ac4dc8f0568f596aaa. Es práctica recomendada aplicar un parche para resolver este problema.
Impacto
Puntuación base 4.0
2.10
Gravedad 4.0
BAJA
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/sorlen008/DesktopCommanderMCP/commit/53699bebba9950047bca16ac4dc8f0568f596aaa
- https://github.com/wonderwhy-er/DesktopCommanderMCP/
- https://github.com/wonderwhy-er/DesktopCommanderMCP/issues/410
- https://vuldb.com/cve/CVE-2026-10690
- https://vuldb.com/submit/830735
- https://vuldb.com/vuln/367959
- https://vuldb.com/vuln/367959/cti
- https://vuldb.com/submit/830735



