脆弱性  ·  2026-07-30

MCP Ruby SDK — セッション ハイジャック、無制限メモリ枯渇、およびストリーマブル HTTP/Stdio トランスポートの DNS リバインディング

脆弱性Medium 影響度GlobalCVE-2026-67431
NVD は 2026-07-29 に公式 MCP Ruby SDK の 5 つの関連 CVE を公開しました。ストリーマブル HTTP および Stdio トランスポート全体のセッションバインディング、DoS、およびブラウザベース DNS リバインディング問題を対象にしています。
MCP Ruby SDK は Ruby MCP サーバー/クライアントの公式リファレンス実装です。セッションハイジャック DNS リバインディング欠陥基盤 SDK では、それに基づいて構築されたすべてのダウンストリーム Ruby MCP サーバーに伝播します。DNS リバインディング ベクトルは特に悪意のある Web ページが開発者マシン上で実行されているローカル MCP サーバーに到達できます — 古典的なローカル エージェント攻撃面です。
StreamableHTTPTransport はセッション ID をそのセッション所有者にバインドしないため、盗まれた/推測されたセッション ID を持つ攻撃者はそのセッションの所有者としてツール/呼び出しリクエストを実行できます (CVE-2026-67431, CVSS 8.3)。コンパニオン欠陥にはメモリ枯渇 DoS を可能にする無制限 JSON-RPC ボディ解析 (CVE-2026-67432)、ローカル MCP サーバーへの悪意のあるブラウザ ページからの DNS リバインディング攻撃を可能にする Host/Origin 検証不足 (CVE-2026-63118)、無制限 stdio 読み取り (CVE-2026-63119) が含まれます。セッションは期限切れにならず、無制限 ServerSession 蓄積を許可します (CVE-2026-67430)。
mcp (MCP Ruby SDK) 0.23.0 より前
mcp gem 0.23.0 以降にアップグレードしてください。
NVD CVE-2026-67431GitHub fix commit
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →