Ad

CVE-2026-63118

MEDIUM CVSS 4.0: 6,9 EPSS 0.20%
Обновлено 30 июля 2026
Ruby
Параметр Значение
CVSS 6,9 (MEDIUM)
Устранено в версии 0.23.0
Тип уязвимости CWE-346 (Ошибка проверки источника), CWE-350
Поставщик Ruby
Публичный эксплойт Нет

MCP Ruby SDK — это официальный Ruby SDK для серверов и клиентов протокола контекста модели. До версии 0.23.0 MCP::Server::Transports::StreamableHTTPTransport в геме mcp не проверяет заголовки запроса HTTP Host или Origin, что позволяет вредоносной странице браузера использовать перепривязку DNS для доступа к локально работающему серверу MCP и вызова открытых инструментов. Эта проблема исправлена ​​в версии 0.23.0.

Показать оригинальное описание (EN)

MCP Ruby SDK is the official Ruby SDK for Model Context Protocol servers and clients. Prior to 0.23.0, MCP::Server::Transports::StreamableHTTPTransport in the mcp gem does not validate the HTTP Host or Origin request headers, which allows a malicious browser page to use DNS rebinding to reach a locally running MCP server and invoke exposed tools. This issue is fixed in version 0.23.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0