Kerentanan  ·  2026-10-12

MCP Kotlin SDK: Transport WebSocket tanpa maxFrameSize memungkinkan DoS penipisan memori server MCP (CVSS 7.5)

KerentananMedium dampakGlobalCVE-2026-108714
VulnCheck menerbitkan CVE-2026-108714 (diterbitkan 2026-10-11, CVSS 7.5 v3.1 / 8.7 v4.0, CWE-770) untuk MCP Kotlin SDK resmi ≤ 0.15.0: Application.mcpWebSocket memasang Ktor WebSockets tanpa batas maxFrameSize, sehingga header frame kecil yang dikendalikan dapat memicu alokasi multi-GiB melalui beberapa koneksi, menjatuhkan server MCP. Diverifikasi terhadap REST API NVD.
Kotlin SDK mendukung server MCP produksi di seluruh ekosistem agen; DoS jarak jauh tidak terautentikasi terhadap infrastruktur MCP membuat permukaan pemanggilan alat agen offline dan dapat membuat host model-serving/agen bersama crash — serangan ketersediaan murah pada deployment agen yang mengekspos MCP ke jaringan.
Klien jarak jauh tidak terautentikasi membuka satu atau beberapa koneksi WebSocket ke server MCP dan mengirim frame yang header-nya menyatakan payload mendekati 2 GiB (tanpa maxFrameSize yang dikonfigurasi di instalasi WebSocket Ktor), memaksa alokasi heap besar dan menghabiskan memori server.
MCP Kotlin SDK (io.modelcontextprotocol:kotlin-sdk-server) hingga 0.15.0
Tingkatkan SDK Kotlin MCP melewati 0.15.0 (atau atur maxFrameSize WebSocket eksplisit melalui konfigurasi transport); tempatkan endpoint MCP di belakang auth/proxy terbalik dengan batas ukuran body. Advisory: https://www.vulncheck.com/advisories/mcp-kotlin-sdk-through-0.15.0-memory-exhaustion-via-application-mcpwebsocket
NVD CVE-2026-108714VulnCheck advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →