PT-2026-93788 · Crates.Io · Rmcp
CVE-2026-63127
·
Publicado
2026-09-16
·
Atualizado
2026-10-04
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
rmcp versões anteriores a 2.0.0
Descrição
A implementação OAuth no crate
rmcp não valida o parâmetro resource nos metadados de Recurso Protegido OAuth, conforme exigido pela RFC 9728. Especificamente, a estrutura ResourceServerMetadata omite o campo de recurso, e a função discover oauth server via resource metadata() processa metadados de recursos protegidos sem verificar se o identificador de recurso retornado corresponde ao servidor MCP configurado. Isso permite que um servidor MCP malicioso falsifique metadados de um recurso MCP legítimo e seu servidor de autorização. Se um usuário se conectar ao servidor malicioso e concluir o fluxo de autorização, o cliente enviará um token de acesso legítimo para o servidor do invasor. O invasor pode então capturar esse token para personificar a vítima no recurso MCP legítimo dentro dos escopos concedidos.Recomendações
Atualizar para a versão 2.0.0.
Exploit
Correção
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rmcp