Ad

CVE-2026-63119

MEDIUM CVSS 3.1: 6,2 EPSS 0.13%
Обновлено 30 июля 2026
Ruby
Параметр Значение
CVSS 6,2 (MEDIUM)
Устранено в версии 0.23.0
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений), CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик Ruby
Публичный эксплойт Нет

MCP Ruby SDK — это официальный Ruby SDK для серверов и клиентов протокола контекста модели. До версии 0.23.0 MCP::Server::Transports::StdioTransport и MCP::Client::Stdio в геме mcp использовали IO#gets без ограничения в байтах, позволяя узлу, отправляющему данные без новой строки, исчерпать память процесса. Эта проблема исправлена ​​в версии 0.23.0.

Показать оригинальное описание (EN)

MCP Ruby SDK is the official Ruby SDK for Model Context Protocol servers and clients. Prior to 0.23.0, MCP::Server::Transports::StdioTransport and MCP::Client::Stdio in the mcp gem use IO#gets without a byte limit, allowing a peer that sends data without a newline to exhaust process memory. This issue is fixed in version 0.23.0.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1