무슨 일이 있었나
GitHub Security Advisory / NVD는 2026년 9월 16일 rmcp의 OAuth 전송 로직(auth.rs)이 발급된 토큰을 의도한 리소스 서버에 바인딩하지 못하여 악의적인 MCP 서버가 다른 서비스를 위한 정당한 액세스 토큰을 얻을 수 있다고 공개했음
왜 중요한가
rmcp는 MCP 클라이언트/서버를 구축하기 위한 공식이고 널리 포함된 SDK이며; OAuth 흐름의 토큰 가장 결함은 악의적이거나 손상된 MCP 서버가 완전히 다른 신뢰할 수 있는 서비스를 위한 자격증명을 캡처하도록 할 수 있으며, MCP가 안전한 에이전트 대 도구 인증에 의존하는 OAuth 위임 모델을 훼손함
공격 경로
rmcp OAuth 구현은 ResourceServerMetadata에서 RFC 9728 'resource' 필드를 생략하고 discover_oauth_server_via_resource_metadata가 신뢰할 수 없는 소스로부터의 보호된 리소스 메타데이터를 신뢰하도록 허용하여, 악의적인 MCP 서버가 다른 정당한 리소스라고 주장하는 메타데이터를 게시하도록 허용함; 악의적인 서버에 연결하는 피해자는 정당한 액세스 토큰을 얻도록 속고 공격자에게 보낼 수 있으며, 그러면 공격자가 실제 서비스에 대해 피해자를 가장할 수 있음
영향받는 시스템
rmcp (Rust MCP SDK) < 2.0.0
완화 방안
rmcp을 >= 2.0.0으로 업그레이드; OAuth 리소스 서버 메타데이터가 토큰 교환 전에 RFC 9728 리소스 필드를 포함하고 검증하는지 확인