Apa yang terjadi
NVD menerbitkan lima CVE terkait untuk MCP Ruby SDK resmi pada 2026-07-29, mencakup masalah pengikat sesi, DoS, dan DNS-rebinding di seluruh transportasi HTTP dan Stdio yang Dapat Dialirkan.
Mengapa penting
MCP Ruby SDK adalah implementasi referensi resmi untuk server/klien MCP Ruby; flaw pembajakan sesi dan DNS-rebinding dalam SDK fundamental menyebar ke setiap server MCP Ruby hilir yang dibangun di atasnya, dan vektor DNS-rebinding secara khusus memungkinkan halaman berbahaya menjangkau server MCP lokal yang berjalan di mesin pengembang — permukaan serangan lokal-agen klasik.
Vektor serangan
StreamableHTTPTransport tidak mengikat ID sesi ke sesi pemiliknya, jadi penyerang dengan ID sesi yang dicuri/ditebak dapat menjalankan alat/panggilan permintaan sebagai pemilik sesi itu (CVE-2026-67431, CVSS 8.3); flaw pendamping termasuk pembacaan badan JSON-RPC tanpa batas yang memungkinkan DoS kelelahan memori (CVE-2026-67432), validasi Host/Origin yang hilang yang memungkinkan serangan DNS-rebinding terhadap server MCP lokal dari halaman browser berbahaya (CVE-2026-63118), pembacaan stdio tanpa batas (CVE-2026-63119), dan sesi yang tidak pernah berakhir, memungkinkan akumulasi ServerSession tanpa batas (CVE-2026-67430).
Sistem yang terdampak
mcp (MCP Ruby SDK) sebelum 0.23.0
Mitigasi
Tingkatkan ke gem mcp 0.23.0 atau lebih baru.