PT-2026-65888 · Rubygems · Mcp
CVE-2026-63118
·
Publicado
2026-07-29
·
Atualizado
2026-07-30
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
mcp versões anteriores a 0.23.0
Description
O componente
MCP::Server::Transports::StreamableHTTPTransport no gem mcp não valida os cabeçalhos de requisição HTTP Host ou Origin. Isso permite que uma página de navegador maliciosa utilize DNS rebinding—uma técnica usada para ignorar a Política de Mesma Origem (Same-Origin Policy)—para acessar um servidor MCP em execução localmente e invocar suas ferramentas expostas.Recommendations
Atualize para a versão 0.23.0.
Exploit
Correção
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Mcp