CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-11624 Google Model Context Protocol (mcp-toolbox) CRÍTICA (9.4) Versiones anteriores a v0.25.0 Sí
CVE-2026-12183 Nefteprodukttekhnika BUK TS-G Gas Station Automation System CRITICAL (9.3) 2.9.1 a 2.10.2 en Linux Sí
CVE CVE-2026-11624
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 14 de junio de 2026, 03:30 (UTC)
Vendor Google
Producto Model Context Protocol (mcp-toolbox)
Versiones Versiones anteriores a v0.25.0
Exploit Públicos Sí
Referencia GitHub Issue MCP Toolbox #3113
Descripción El Model Context Protocol advierte a los servidores validar el encabezado «Origin» para todas las conexiones entrantes y así prevenir ataques de reenvío DNS (DNS rebinding). Antes de la versión v0.25.0, los usuarios no disponían de mecanismo para validar el host del origen. En esta versión se introdujo el flag «–allowed-hosts» junto con «–allowed-origins» para especificar hosts permitidos al iniciar el servidor. Ambos flags por defecto permiten cualquier origen «*», y si no se configuran adecuadamente, el servidor emite advertencias de posibles vulnerabilidades. Se actualizó la documentación para resaltar estas consideraciones de seguridad.
Estrategia Actualizar inmediatamente a la versión v0.25.0 o superior para disponer del mecanismo de control de hosts permitidos. Configurar explícitamente los flags «–allowed-hosts» y «–allowed-origins» con listas restringidas de orígenes confiables; evitar usar «*» ya que deja la puerta abierta a ataques DNS rebinding. Monitorizar activamente conexiones y aplicar reglas de firewall para limitar accesos externos no autorizados.

CVE CVE-2026-12183
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-14T03:30:42.507837+00:00
Vendor Nefteprodukttekhnika
Producto BUK TS-G Gas Station Automation System
Versiones 2.9.1 a 2.10.2 en Linux
Exploit Públicos Sí
Referencia Repositorio Oficial BUK TS-G
Descripción Vulnerabilidad de autenticación incorrecta (CWE-287) en el sistema BUK TS-G Gas Station Automation System versión 2.9.1 a 2.10.2 en Linux. El endpoint /php/ajax-login.php responde con userid=1 (administrador) a cualquier solicitud HTTP POST con credenciales arbitrarias, y endpoints privilegiados bajo /php/ajax-main.php y /modules/* no validan la sesión del lado servidor. Un atacante remoto no autenticado puede ejecutar cualquier acción administrativa expuesta por el módulo de configuración, incluyendo leer y modificar reglas de usuarios, medidores de tanques, dispensadores de combustible, relés, cajas registradoras, terminales bancarios, tarjetas de combustible, displays de precios y clientes, recolección de efectivo y reglas de precios.
Estrategia Aplicar inmediatamente los parches oficiales desde Repositorio Oficial BUK TS-G. Revisar y reforzar la validación de sesiones y autenticación en todos los endpoints administrativos. Monitorizar accesos inusuales y auditar logs para detectar posibles explotaciones activas. Implementar controles de acceso restrictivos y segmentación de red para minimizar el alcance de un eventual compromiso.
Enviar a un amigo: Share this page via Email