무슨 일이 있었나
NVD는 2026-07-29에 공식 MCP Ruby SDK의 5개 관련 CVE를 게시했으며, 스트리밍 가능한 HTTP 및 Stdio 전송 전체에서 세션 바인딩, DoS 및 브라우저 기반 DNS 리바인딩 문제를 다룹니다.
왜 중요한가
MCP Ruby SDK는 Ruby MCP 서버/클라이언트의 공식 참조 구현입니다. 세션 하이재킹 및 DNS 리바인딩 결함이 기초 SDK에 있으면 이 위에 구축된 모든 다운스트림 Ruby MCP 서버로 전파되며, DNS 리바인딩 벡터는 특히 악의적인 웹페이지가 개발자 머신에서 실행되는 로컬 MCP 서버에 도달할 수 있게 합니다. 이는 고전적인 로컬 에이전트 공격 표면입니다.
공격 경로
StreamableHTTPTransport는 세션 ID를 해당 소유 세션에 바인딩하지 않으므로, 도용되거나 추측된 세션 ID를 가진 공격자는 해당 세션의 소유자로서 도구/호출 요청을 실행할 수 있습니다(CVE-2026-67431, CVSS 8.3). 동반 결함은 메모리 소진 DoS를 가능하게 하는 무제한 JSON-RPC 본문 파싱(CVE-2026-67432), 악의적인 브라우저 페이지에서 로컬 MCP 서버에 대한 DNS 리바인딩 공격을 가능하게 하는 누락된 Host/Origin 검증(CVE-2026-63118), 무제한 stdio 읽기(CVE-2026-63119) 및 만료되지 않는 세션으로 무제한 ServerSession 축적을 허용합니다(CVE-2026-67430).
영향받는 시스템
mcp(MCP Ruby SDK) 0.23.0 이전
완화 방안
mcp gem을 0.23.0 이상으로 업그레이드하세요.