Kerentanan  ·  2026-09-18

RMCP Rust SDK — kebocoran header yang berdekatan dengan SSRF melalui header sensitif yang tidak ditandai pada pengalihan lintas asal

KerentananMedium dampakGlobalCVE-2026-64684
NVD menerbitkan kerentanan CVSS 6.8 Medium ini pada 16 Sept 2026 di SDK rmcp yang sama yang dipengaruhi oleh CVE-2026-63127.
Kerusakan kebocoran kredensial berbeda yang kedua dalam SDK Rust MCP yang sama yang tertanam secara luas dalam beberapa hari dari bug impersonasi token OAuth menggarisbawahi bahwa pengerasan keamanan transportasi klien MCP masih belum matang di seluruh implementasi referensi ekosistem.
StreamableHttpClientTransport membangun klien HTTP-nya dengan pengikutan pengalihan otomatis reqwest yang diaktifkan dan menerapkan header khusus yang disediakan pemanggil tanpa menandainya sensitif; ketika titik akhir MCP yang berbahaya atau yang dikompromikan mengeluarkan pengalihan 307/308 lintas asal, reqwest meneruskan header tersebut (yang berpotensi termasuk token auth) ke target pengalihan.
rmcp (Rust MCP SDK) < 2.1.0
Tingkatkan rmcp ke >= 2.1.0; tandai header khusus yang memuat otorisasi sebagai sensitif sehingga mereka dilepas pada pengalihan lintas asal, atau nonaktifkan pengikutan pengalihan otomatis untuk klien transportasi MCP.
GitHub commit fix
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →