PT-2026-93789 · Crates.Io · Rmcp

CVE-2026-63128

·

Publicado

2026-09-16

·

Atualizado

2026-09-22

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas rmcp versões anteriores a 2.0.0
Description O servidor HTTP Streamable com estado no crate rmcp contém um vazamento de memória que pode levar a uma Negação de Serviço (DoS). Um invasor remoto não autenticado pode explorar isso enviando uma requisição POST JSON-RPC bem formada que não seja uma requisição de inicialização ou que seja uma requisição de inicialização com um cabeçalho de protocolo incompatível.
O problema ocorre na função StreamableHttpService::handle post(), que chama LocalSessionManager.create session() para alocar uma sessão antes de validar o corpo da requisição. Se a validação falhar, o servidor retorna um erro sem remover o LocalSessionHandle da tabela LocalSessionManager.sessions. Isso resulta na retenção permanente do estado da sessão e do canal durante todo o tempo de execução do processo do servidor.
Requisições repetidas podem fazer com que a tabela de sessões compartilhada cresça sem limites, levando ao aumento da latência para clientes legítimos devido à contenção de trava no RwLock e ao eventual esgotamento de memória, o que pode encerrar o servidor. Em um cenário verificado, um único cliente poderia vazar aproximadamente 170 milhões de entradas por dia, consumindo cerca de 75 GB de memória residente.
Recommendations Atualize para a versão 2.0.0. Como medida de mitigação temporária, restrinja o acesso de rede ao servidor HTTP Streamable apenas a fontes confiáveis para evitar que invasores remotos não autenticados enviem requisições maliciosas.

Exploit

Correção

Missing Release of Resource after Effective Lifetime

Resource Exhaustion

Memory Leak

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63128
GHSA-9PJ6-VHGR-3MWH
OPENSUSE-SU-2026:11849-1

Produtos afetados

Rmcp