Ad

CVE-2026-67432

HIGH CVSS 3.1: 7,5 EPSS 0.44%
Обновлено 30 июля 2026
Ruby
Параметр Значение
CVSS 7,5 (HIGH)
Устранено в версии 0.23.0
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик Ruby
Публичный эксплойт Нет

MCP Ruby SDK — это официальный Ruby SDK для серверов и клиентов протокола контекста модели. До версии 0.23.0 MCP::Server::Transports::StreamableHTTPTransport в геме mcp считывает и анализирует все тело POST JSON-RPC без ограничения размера, позволяя неаутентифицированному удаленному злоумышленнику исчерпать память процесса. Эта проблема исправлена ​​в версии 0.23.0.

Показать оригинальное описание (EN)

MCP Ruby SDK is the official Ruby SDK for Model Context Protocol servers and clients. Prior to 0.23.0, MCP::Server::Transports::StreamableHTTPTransport in the mcp gem reads and parses an entire JSON-RPC POST body without a size limit, allowing an unauthenticated remote attacker to exhaust process memory. This issue is fixed in version 0.23.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1