PT-2026-93789 · Crates.Io · Rmcp
CVE-2026-63128
·
Publicado
2026-09-16
·
Atualizado
2026-09-22
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
rmcp versões anteriores a 2.0.0
Description
O servidor HTTP Streamable com estado no crate
rmcp contém um vazamento de memória que pode levar a uma Negação de Serviço (DoS). Um invasor remoto não autenticado pode explorar isso enviando uma requisição POST JSON-RPC bem formada que não seja uma requisição de inicialização ou que seja uma requisição de inicialização com um cabeçalho de protocolo incompatível.O problema ocorre na função
StreamableHttpService::handle post(), que chama LocalSessionManager.create session() para alocar uma sessão antes de validar o corpo da requisição. Se a validação falhar, o servidor retorna um erro sem remover o LocalSessionHandle da tabela LocalSessionManager.sessions. Isso resulta na retenção permanente do estado da sessão e do canal durante todo o tempo de execução do processo do servidor.Requisições repetidas podem fazer com que a tabela de sessões compartilhada cresça sem limites, levando ao aumento da latência para clientes legítimos devido à contenção de trava no
RwLock e ao eventual esgotamento de memória, o que pode encerrar o servidor. Em um cenário verificado, um único cliente poderia vazar aproximadamente 170 milhões de entradas por dia, consumindo cerca de 75 GB de memória residente.Recommendations
Atualize para a versão 2.0.0.
Como medida de mitigação temporária, restrinja o acesso de rede ao servidor HTTP Streamable apenas a fontes confiáveis para evitar que invasores remotos não autenticados enviem requisições maliciosas.
Exploit
Correção
Missing Release of Resource after Effective Lifetime
Resource Exhaustion
Memory Leak
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Rmcp