Vulnerabilidad en sf-mcp-server (CVE-2026-26029)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
11/02/2026
Última modificación:
12/02/2026
Descripción
sf-mcp-server es una implementación del servidor Salesforce MCP para Claude para Escritorio. Una vulnerabilidad de inyección de comandos existe en sf-mcp-server debido al uso inseguro de child_process.exec al construir comandos de Salesforce CLI con entrada controlada por el usuario. La explotación exitosa permite a los atacantes ejecutar comandos de shell arbitrarios con los privilegios del proceso del servidor MCP.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA



