Vulnerabilidad en DesktopCommanderMCP de wonderwhy-er (CVE-2026-10691)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
03/06/2026
Última modificación:
22/07/2026
Descripción
Se ha descubierto una falla de seguridad en wonderwhy-er DesktopCommanderMCP hasta la versión 0.2.38. Esto afecta a una función desconocida del archivo src/search-manager.ts del componente start_search. Realizar una manipulación del argumento SearchResult[] resulta en una complejidad de expresión regular ineficiente. Es posible iniciar el ataque remotamente. El exploit ha sido publicado y puede ser utilizado para ataques. Actualizar a la versión 0.2.39 solucionará este problema. El parche se llama 4ce845f8749b6a159b57b38dcc3357f7222a8078. Se sugiere actualizar el componente afectado.
Impacto
Puntuación base 4.0
2.10
Gravedad 4.0
BAJA
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/wonderwhy-er/DesktopCommanderMCP/
- https://github.com/wonderwhy-er/DesktopCommanderMCP/commit/4ce845f8749b6a159b57b38dcc3357f7222a8078
- https://github.com/wonderwhy-er/DesktopCommanderMCP/issues/375
- https://github.com/wonderwhy-er/DesktopCommanderMCP/pull/400
- https://github.com/wonderwhy-er/DesktopCommanderMCP/releases/tag/v0.2.39
- https://vuldb.com/cve/CVE-2026-10691
- https://vuldb.com/submit/830746
- https://vuldb.com/vuln/367960
- https://vuldb.com/vuln/367960/cti



