PT-2026-65888 · Rubygems · Mcp

CVE-2026-63118

·

Publicado

2026-07-29

·

Atualizado

2026-07-30

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas mcp versões anteriores a 0.23.0
Description O componente MCP::Server::Transports::StreamableHTTPTransport no gem mcp não valida os cabeçalhos de requisição HTTP Host ou Origin. Isso permite que uma página de navegador maliciosa utilize DNS rebinding—uma técnica usada para ignorar a Política de Mesma Origem (Same-Origin Policy)—para acessar um servidor MCP em execução localmente e invocar suas ferramentas expostas.
Recommendations Atualize para a versão 0.23.0.

Exploit

Correção

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63118
GHSA-RJR6-RCGV-9M7M

Produtos afetados

Mcp