Vulnerabilidad en MCP Toolbox for Databases de Google (CVE-2026-11624)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/06/2026
Última modificación:
23/07/2026
Descripción
El Protocolo de Contexto del Modelo tiene una advertencia de seguridad que aconseja a los servidores validar el encabezado 'Origin' en todas las conexiones entrantes para prevenir ataques de revinculación de DNS. Antes del lanzamiento de la versión v0.25.0, los usuarios no tenían forma de validar el host del origen. En la versión v0.25.0, se introdujo una nueva bandera '--allowed-hosts' junto con la bandera '--allowed-origins' existente, lo que permite a los usuarios especificar hosts permitidos al inicio del servidor. Ambas banderas tienen un valor predeterminado de '*', lo que permite a los usuarios implementar controles de acceso estrictos según sea necesario sin romper las configuraciones existentes. Si cualquiera de las banderas se establece en '*', el servidor emitirá una advertencia de inicio sobre posibles vulnerabilidades. La documentación también se ha actualizado para destacar estas consideraciones de seguridad.
Impacto
Puntuación base 4.0
9.40
Gravedad 4.0
CRÍTICA



