취약점  ·  2026-07-30

MCP Ruby SDK — 세션 하이재킹, 무제한 메모리 소진 및 스트리밍 가능한 HTTP/Stdio 전송의 DNS 리바인딩

취약점Medium 영향도GlobalCVE-2026-67431
NVD는 2026-07-29에 공식 MCP Ruby SDK의 5개 관련 CVE를 게시했으며, 스트리밍 가능한 HTTP 및 Stdio 전송 전체에서 세션 바인딩, DoS 및 브라우저 기반 DNS 리바인딩 문제를 다룹니다.
MCP Ruby SDK는 Ruby MCP 서버/클라이언트의 공식 참조 구현입니다. 세션 하이재킹 및 DNS 리바인딩 결함이 기초 SDK에 있으면 이 위에 구축된 모든 다운스트림 Ruby MCP 서버로 전파되며, DNS 리바인딩 벡터는 특히 악의적인 웹페이지가 개발자 머신에서 실행되는 로컬 MCP 서버에 도달할 수 있게 합니다. 이는 고전적인 로컬 에이전트 공격 표면입니다.
StreamableHTTPTransport는 세션 ID를 해당 소유 세션에 바인딩하지 않으므로, 도용되거나 추측된 세션 ID를 가진 공격자는 해당 세션의 소유자로서 도구/호출 요청을 실행할 수 있습니다(CVE-2026-67431, CVSS 8.3). 동반 결함은 메모리 소진 DoS를 가능하게 하는 무제한 JSON-RPC 본문 파싱(CVE-2026-67432), 악의적인 브라우저 페이지에서 로컬 MCP 서버에 대한 DNS 리바인딩 공격을 가능하게 하는 누락된 Host/Origin 검증(CVE-2026-63118), 무제한 stdio 읽기(CVE-2026-63119) 및 만료되지 않는 세션으로 무제한 ServerSession 축적을 허용합니다(CVE-2026-67430).
mcp(MCP Ruby SDK) 0.23.0 이전
mcp gem을 0.23.0 이상으로 업그레이드하세요.
NVD CVE-2026-67431GitHub fix commit
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →