Kerentanan  ·  2026-10-12

mcp-go: StreamableHTTPServer mem-buffer body POST tanpa batas → DoS OOM jarak jauh server MCP (CVSS 7.5)

KerentananMedium dampakGlobalCVE-2026-108859
VulnCheck menerbitkan CVE-2026-108859 (diterbitkan 2026-10-11, CVSS 7.5 v3.1 / 8.7 v4.0, CWE-770) untuk mark3labs/mcp-go ≤ 1.2.1: ServeHTTP membaca body permintaan sepenuhnya dan tanpa batas sebelum validasi, sehingga penyerang jarak jauh dapat menurunkan atau membunuh OOM server dengan permintaan POST berukuran/bersamaan. Diverifikasi terhadap REST API NVD.
mcp-go adalah salah satu SDK server MCP yang paling banyak digunakan di Go; DoS jarak jauh tidak terautentikasi menyerang lapisan pemanggilan alat agen. Server MPI yang diautentikasi secara default masih dapat dijangkau pra-auth di lapisan HTTP, sehingga eksposur ke jaringan berarti pembunuhan ketersediaan murah terhadap infrastruktur agen.
Penyerang jarak jauh tidak terautentikasi mengirim body POST yang sangat besar atau banyak secara bersamaan ke StreamableHTTPServer, yang membaca seluruh body melalui io.ReadAll sebelum validasi ukuran apa pun, menghabiskan memori.
github.com/mark3labs/mcp-go hingga 1.2.1
Tingkatkan mcp-go melewati 1.2.1 dan/atau terapkan batas ukuran permintaan di proxy terbalik di depan server MCP. Advisory: https://www.vulncheck.com/advisories/mcp-go-through-1.2.1-denial-of-service-via-unbounded-post-body-buffering
NVD CVE-2026-108859VulnCheck advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →