Sunday, 13 September 2026
8 agent hacks today 7 vs yesterday (1)

MCP Ruby SDK Multiple Vulnerabilities Prior to 0.23.0

The MCP Ruby SDK versions prior to 0.23.0 contain four security vulnerabilities including DNS rebinding attacks, memory exhaustion, session fixation, and unauthenticated remote denial of service. All issues were fixed in version 0.23.0.

Disclosed 29 July 2026 · Record updated 13 September 2026

Impact

Multiple vulnerabilities affecting MCP servers and clients including DNS rebinding attacks on local servers, memory exhaustion via unbounded input, session fixation allowing tool execution in victim sessions, and remote denial of service.

Our coverage

No articles linked to this incident yet.

Sources

  1. nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-63118
  2. nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-63119
  3. nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-67431
  4. nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-67432