CVE-2026-42559
RMCP: rmcp स्ट्रीमेबल HTTP सर्वर ट्रांसपोर्ट में DNS रीबाइंडिंग भेद्यता
- प्रकाशित
- 14 मई 2026
- अद्यतन
- 14 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 7 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 11.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
RMCP, Model Context Protocol के लिए एक आधिकारिक Rust SDK है। संस्करण 1.4.0 से पहले, rmcp क्रेट का Streamable HTTP सर्वर ट्रांसपोर्ट (crates/rmcp/src/transport/streamable_http_server/) आने वाले Host हेडर को मान्य नहीं करता था। इससे एक दुर्भावनापूर्ण सार्वजनिक वेबसाइट, DNS रिबाइंडिंग हमले के माध्यम से, पीड़ित के लूपबैक या निजी-नेटवर्क इंटरफ़ेस पर चल रहे MCP सर्वर को प्रमाणित अनुरोध भेज सकती थी। यह भेद्यता 1.4.0 में ठीक कर दी गई है।
स्रोत
1# CVE-2026-42559 के लिए Docker लैब + Python PoC - rmcp (Rust MCP SDK) Streamable HTTP सर्वर ट्रांसपोर्ट में अमान्य Host हेडर के माध्यम से DNS रिबाइंडिंग
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।