目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-63128— RMCP流式HTTP服务器会话表泄漏拒绝服务漏洞

一分钟漏洞结论

影响对象
modelcontextprotocol rust-sdk
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

RMCP 是模型上下文协议(Model Context Protocol, MCP)的官方 Rust SDK。在 2.0.0 版本之前, crate 中基于有状态 Streamable HTTP 服务器的实现(位于 )允许未认证客户端发送格式正确但并非初始化请求的 JSON-RPC POST,或携带不匹配协议头的初始化请求,导致 在验证消息之前就先调用了 。若早期验证失败,函数会在移除已插入的 之前直接返回,从而导致该会话及其通道状态在服务器进程整个生命周期内被永久保留。反复发送此类请求会导致共享会话表无限增长,因

CVSS 7.5 · High
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-63128 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
RMCP: Unauthenticated permanent session-table leak in rmcp Streamable HTTP server transport leads to remote denial-of-service
来源: CVE Program / CVE List V5
Vulnerability Description
RMCP is an official Rust SDK for the Model Context Protocol. Prior to 2.0.0, the rmcp crate's stateful Streamable HTTP server in crates/rmcp/src/transport/streamable_http_server/tower.rs allows an unauthenticated client to send a well-formed JSON-RPC POST that is not an initialization request, or an initialization request with a mismatched protocol header, causing StreamableHttpService::handle_post to call LocalSessionManager.create_session before validating the message. An early validation failure returns without removing the inserted LocalSessionHandle from LocalSessionManager.sessions, permanently retaining session and channel state for the server process lifetime. Repeated requests can grow the shared session table without bound, degrade legitimate-client latency through lock contention, exhaust memory, and terminate the server. This issue is fixed in version 2.0.0.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
来源: CVE Program / CVE List V5
Vulnerability Type
未加控制的资源消耗(资源穷尽)
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
modelcontextprotocol rust-sdk < 2.0.0 -

二、漏洞 CVE-2026-63128 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-63128 的情报信息

登录查看更多情报信息。

CVE-2026-63128 补丁与修复 (2)

CVE-2026-63128 厂商安全公告 (1)

CVE-2026-63128 厂商页面 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-63128

暂无评论


发表评论