취약점  ·  2026-09-18

RMCP Rust SDK — 교차 출처 리디렉션에서 표시되지 않은 민감한 헤더를 통한 SSRF 인접 헤더 누출

취약점Medium 영향도GlobalCVE-2026-64684
NVD는 2026년 9월 16일에 CVE-2026-63127의 영향을 받은 동일한 rmcp SDK에서 CVSS 6.8 중간 취약점을 발표했습니다.
며칠 내에 OAuth 토큰 가장 버그와 같은 광범위하게 내장된 MCP Rust SDK의 두 번째 고유한 자격 증명 노출 결함은 MCP 클라이언트 전송 보안 강화가 생태계의 참조 구현 전체에서 여전히 미숙함을 강조합니다.
StreamableHttpClientTransport는 reqwest의 자동 리디렉션 추적을 활성화하여 HTTP 클라이언트를 빌드하고 호출자 제공 사용자 지정 헤더를 민감하다고 표시하지 않고 적용합니다. 악의적이거나 손상된 MCP 엔드포인트가 교차 출처 307/308 리디렉션을 발행하면, reqwest는 해당 헤더(인증 토큰을 포함할 수 있음)를 리디렉션 대상으로 전달합니다.
rmcp (Rust MCP SDK) < 2.1.0
rmcp를 >= 2.1.0으로 업그레이드하십시오. 인증 전달 사용자 지정 헤더를 민감한 것으로 표시하여 교차 출처 리디렉션에서 제거되거나 MCP 전송 클라이언트에 대해 자동 리디렉션 추적을 비활성화하십시오.
GitHub commit fix
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →