CVE-2026-39313

HIGH CVSS 4.0: 8,7
Обновлено 17 апреля 2026
mcp-framework
Параметр Значение
CVSS 8,7 (HIGH)
Устранено в версии 0.2.22
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик mcp-framework
Публичный эксплойт Нет

mcp-framework — это платформа для создания серверов протокола контекста модели (MCP). В версиях 0.2.21 и ниже функция readRequestBody() в транспорте HTTP объединяет фрагменты тела запроса в строку без ограничения размера. Хотя значение конфигурации maxMessageSize существует, оно никогда не применяется в readRequestBody().

Удаленный злоумышленник, не прошедший проверку подлинности, может вывести из строя любой HTTP-сервер mcp-framework, отправив один большой POST-запрос в /mcp, что приведет к нехватке памяти и отказу в обслуживании. Эта проблема исправлена ​​в версии 0.2.22.

Показать оригинальное описание (EN)

mcp-framework is a framework for building Model Context Protocol (MCP) servers. In versions 0.2.21 and below, the readRequestBody() function in the HTTP transport concatenates request body chunks into a string with no size limit. Although a maxMessageSize configuration value exists, it is never enforced in readRequestBody(). A remote unauthenticated attacker can crash any mcp-framework HTTP server by sending a single large POST request to /mcp, causing memory exhaustion and denial of service. This issue has been fixed in version 0.2.22.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0