CVE-2026-19040

Summary

A flaw has been found in MissionSquad mcp-api up to 1.11.9. The affected element is an unknown function of the file src/services/dcrClients.ts. Executing a manipulation can lead to server-side request forgery. The attack may be performed from remote. Upgrading to version 1.11.10 is sufficient to fix this issue. This patch is called f068ab4ad6f0907ac7001b995588c2673f11a755. You should upgrade the affected component.

Affected Software

VendorProductVersion RangeStatus
MissionSquadmcp-api1.11.0affected
MissionSquadmcp-api1.11.1affected
MissionSquadmcp-api1.11.2affected
MissionSquadmcp-api1.11.3affected
MissionSquadmcp-api1.11.4affected
MissionSquadmcp-api1.11.5affected
MissionSquadmcp-api1.11.6affected
MissionSquadmcp-api1.11.7affected
MissionSquadmcp-api1.11.8affected
MissionSquadmcp-api1.11.9affected
MissionSquadmcp-api1.11.10unaffected

Weaknesses

  • CWE-918: Server-Side Request Forgery

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: poc
    • Automatable: no
    • Technical Impact: partial

Additional References

References