Kerentanan  ·  2026-07-30

MCP Ruby SDK — Pembajakan Sesi, Kelelahan Memori Tanpa Batas, dan DNS-Rebinding dalam Transportasi HTTP Dapat Dialirkan/Stdio

KerentananMedium dampakGlobalCVE-2026-67431
NVD menerbitkan lima CVE terkait untuk MCP Ruby SDK resmi pada 2026-07-29, mencakup masalah pengikat sesi, DoS, dan DNS-rebinding di seluruh transportasi HTTP dan Stdio yang Dapat Dialirkan.
MCP Ruby SDK adalah implementasi referensi resmi untuk server/klien MCP Ruby; flaw pembajakan sesi dan DNS-rebinding dalam SDK fundamental menyebar ke setiap server MCP Ruby hilir yang dibangun di atasnya, dan vektor DNS-rebinding secara khusus memungkinkan halaman berbahaya menjangkau server MCP lokal yang berjalan di mesin pengembang — permukaan serangan lokal-agen klasik.
StreamableHTTPTransport tidak mengikat ID sesi ke sesi pemiliknya, jadi penyerang dengan ID sesi yang dicuri/ditebak dapat menjalankan alat/panggilan permintaan sebagai pemilik sesi itu (CVE-2026-67431, CVSS 8.3); flaw pendamping termasuk pembacaan badan JSON-RPC tanpa batas yang memungkinkan DoS kelelahan memori (CVE-2026-67432), validasi Host/Origin yang hilang yang memungkinkan serangan DNS-rebinding terhadap server MCP lokal dari halaman browser berbahaya (CVE-2026-63118), pembacaan stdio tanpa batas (CVE-2026-63119), dan sesi yang tidak pernah berakhir, memungkinkan akumulasi ServerSession tanpa batas (CVE-2026-67430).
mcp (MCP Ruby SDK) sebelum 0.23.0
Tingkatkan ke gem mcp 0.23.0 atau lebih baru.
NVD CVE-2026-67431GitHub fix commit
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →