漏洞  ·  2026-07-30

MCP Ruby SDK — 会话劫持、无限内存耗尽和可流式 HTTP/Stdio 传输中的 DNS 重新绑定

漏洞Medium 影响GlobalCVE-2026-67431
NVD 在 2026-07-29 为官方 MCP Ruby SDK 发布了五个相关 CVE,涵盖可流式 HTTP 和 Stdio 传输中的会话绑定、DoS 和浏览器 DNS 重新绑定问题。
MCP Ruby SDK 是 Ruby MCP 服务器/客户端的官方参考实现;会话劫持和 DNS 重新绑定缺陷在基础 SDK 中传播到每个基于它构建的下游 Ruby MCP 服务器,DNS 重新绑定向量特别允许恶意网页到达在开发者机器上运行的本地 MCP 服务器——经典的本地代理攻击面。
StreamableHTTPTransport 未将会话 ID 绑定到其所有者会话,所以具有被盗/猜测会话 ID 的攻击者可以作为该会话的所有者执行工具/调用请求(CVE-2026-67431,CVSS 8.3);伴随缺陷包括无限制 JSON-RPC 正文解析启用内存耗尽 DoS(CVE-2026-67432)、缺少主机/源验证启用针对本地 MCP 服务器的 DNS 重新绑定攻击从恶意浏览器页面(CVE-2026-63118)、无限制 stdio 读取(CVE-2026-63119)和永远不过期的会话,允许无限制 ServerSession 累积(CVE-2026-67430)。
mcp (MCP Ruby SDK) 0.23.0 之前
升级到 mcp gem 0.23.0 或更高版本。
NVD CVE-2026-67431GitHub fix commit
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →