MCP Ruby SDK Multiple Vulnerabilities Prior to 0.23.0
The MCP Ruby SDK versions prior to 0.23.0 contain four security vulnerabilities including DNS rebinding attacks, memory exhaustion, session fixation, and unauthenticated remote denial of service. All issues were fixed in version 0.23.0.
Disclosed 29 July 2026 · Record updated 13 September 2026
Impact
Multiple vulnerabilities affecting MCP servers and clients including DNS rebinding attacks on local servers, memory exhaustion via unbounded input, session fixation allowing tool execution in victim sessions, and remote denial of service.
Our coverage
No articles linked to this incident yet.
Sources
- nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-63118
- nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-63119
- nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-67431
- nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-67432
