Apa yang terjadi
NVD menerbitkan kerentanan CVSS 6.8 Medium ini pada 16 Sept 2026 di SDK rmcp yang sama yang dipengaruhi oleh CVE-2026-63127.
Mengapa penting
Kerusakan kebocoran kredensial berbeda yang kedua dalam SDK Rust MCP yang sama yang tertanam secara luas dalam beberapa hari dari bug impersonasi token OAuth menggarisbawahi bahwa pengerasan keamanan transportasi klien MCP masih belum matang di seluruh implementasi referensi ekosistem.
Vektor serangan
StreamableHttpClientTransport membangun klien HTTP-nya dengan pengikutan pengalihan otomatis reqwest yang diaktifkan dan menerapkan header khusus yang disediakan pemanggil tanpa menandainya sensitif; ketika titik akhir MCP yang berbahaya atau yang dikompromikan mengeluarkan pengalihan 307/308 lintas asal, reqwest meneruskan header tersebut (yang berpotensi termasuk token auth) ke target pengalihan.
Sistem yang terdampak
rmcp (Rust MCP SDK) < 2.1.0
Mitigasi
Tingkatkan rmcp ke >= 2.1.0; tandai header khusus yang memuat otorisasi sebagai sensitif sehingga mereka dilepas pada pengalihan lintas asal, atau nonaktifkan pengikutan pengalihan otomatis untuk klien transportasi MCP.