MEDIUM5.3RubyGems
GHSA-52jp-gj8w-j6xh· CVE-2026-67430MCP Ruby SDK: Unbounded session retention in StreamableHTTPTransport allows memory exhaustion via initialize flood
Modified: 7/30/2026
package
pkg:rubygems/mcp
MCP Ruby SDK: Unbounded session retention in StreamableHTTPTransport allows memory exhaustion via initialize flood
Modified: 7/30/2026
MCP Ruby SDK: Ruby SSE Session Poisoning
Modified: 7/30/2026
MCP Ruby SDK: Unbounded line buffer in stdio transports leads to memory exhaustion (DoS)
Modified: 7/30/2026
MCP Ruby SDK: Unbounded JSON-RPC request body causes uncontrolled memory allocation in StreamableHTTPTransport
Modified: 7/30/2026
MCP Ruby SDK: Insufficient Session Binding Allows SSE Stream Hijacking via Session ID Replay
Modified: 3/30/2026
MCP Ruby SDK: Streamable HTTP transport lacks DNS-rebinding (Host/Origin) protection
Modified: 7/30/2026