PT-2026-93788 · Crates.Io · Rmcp

CVE-2026-63127

·

Publicado

2026-09-16

·

Atualizado

2026-10-04

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas rmcp versões anteriores a 2.0.0
Descrição A implementação OAuth no crate rmcp não valida o parâmetro resource nos metadados de Recurso Protegido OAuth, conforme exigido pela RFC 9728. Especificamente, a estrutura ResourceServerMetadata omite o campo de recurso, e a função discover oauth server via resource metadata() processa metadados de recursos protegidos sem verificar se o identificador de recurso retornado corresponde ao servidor MCP configurado. Isso permite que um servidor MCP malicioso falsifique metadados de um recurso MCP legítimo e seu servidor de autorização. Se um usuário se conectar ao servidor malicioso e concluir o fluxo de autorização, o cliente enviará um token de acesso legítimo para o servidor do invasor. O invasor pode então capturar esse token para personificar a vítima no recurso MCP legítimo dentro dos escopos concedidos.
Recomendações Atualizar para a versão 2.0.0.

Exploit

Correção

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63127
GHSA-33F5-2C5Q-WGWJ
OPENSUSE-SU-2026:11849-1

Produtos afetados

Rmcp