CVE-2026-53937MCP Kotlin SDK's unbounded line buffer in StdioServerTransport/StdioClientTransport leads to memory exhaustion (DoS) Tình trạng khai thác Chưa xác nhận Bản vá Chưa xác nhận Sản phẩm bị ảnh hưởng I io.modelcontextprotocol:kotlin-sdk Ngày phát hành 08/09/2026 Mức độ nghiêm trọng Trung bình CVE-2026-53965MCP PHP SDK: Unbounded SSE buffer in HttpTransport enables client-side denial of service Tình trạng khai thác Khai thác công khai Bản vá CóSản phẩm bị ảnh hưởng P php-sdk Ngày phát hành 25/08/2026 Mức độ nghiêm trọng Trung bình CVE-2026-67432MCP Ruby SDK: Unbounded JSON-RPC request body causes uncontrolled memory allocation in StreamableHTTPTransport Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá CóSản phẩm bị ảnh hưởng R ruby-sdk Ngày phát hành 29/07/2026 Mức độ nghiêm trọng Cao CVE-2026-67431MCP Ruby SDK: Ruby SSE Session Poisoning Tình trạng khai thác Khai thác công khai Bản vá CóSản phẩm bị ảnh hưởng R ruby-sdk Ngày phát hành 29/07/2026 Mức độ nghiêm trọng Cao CVE-2026-63119MCP Ruby SDK: Unbounded line buffer in stdio transports leads to memory exhaustion (DoS) Tình trạng khai thác Khai thác công khai Bản vá CóSản phẩm bị ảnh hưởng R ruby-sdk Ngày phát hành 29/07/2026 Mức độ nghiêm trọng Trung bình CVE-2026-67430MCP Ruby SDK: Unbounded session retention in StreamableHTTPTransport allows memory exhaustion via initialize flood Tình trạng khai thác Khai thác công khai Bản vá CóSản phẩm bị ảnh hưởng R ruby-sdk Ngày phát hành 29/07/2026 Mức độ nghiêm trọng Trung bình CVE-2026-63118MCP Ruby SDK: Streamable HTTP transport lacks DNS-rebinding (Host/Origin) protection Tình trạng khai thác Khai thác công khai Bản vá CóSản phẩm bị ảnh hưởng R ruby-sdk Ngày phát hành 29/07/2026 Mức độ nghiêm trọng Trung bình CVE-2026-59950MCP Python SDK: WebSocket server transport does not support Host/Origin validation Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá CóSản phẩm bị ảnh hưởng P python-sdk Ngày phát hành 15/07/2026 Mức độ nghiêm trọng Cao CVE-2026-52870MCP Python SDK: Experimental task handlers allow any client to access and cancel other clients' tasks Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá CóSản phẩm bị ảnh hưởng P python-sdk Ngày phát hành 15/07/2026 Mức độ nghiêm trọng Cao CVE-2026-52869MCP Python SDK: HTTP transports serve session requests without verifying the authenticated principal Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá CóSản phẩm bị ảnh hưởng P python-sdk Ngày phát hành 15/07/2026 Mức độ nghiêm trọng Cao CVE-2026-44428MCP Registry: GitHub OIDC tokens replayable across registry deployments due to shared audience Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá CóSản phẩm bị ảnh hưởng R registry Ngày phát hành 14/05/2026 Mức độ nghiêm trọng Thấp CVE-2026-44427MCP Registry: Open Redirect Tình trạng khai thác Khai thác công khai Bản vá CóSản phẩm bị ảnh hưởng R registry Ngày phát hành 14/05/2026 Mức độ nghiêm trọng Thông tin CVE-2026-44429MCP Registry: Stored XSS in catalogue UI via attribute-quote breakout in publisher-controlled `websiteUrl` Tình trạng khai thác Khai thác công khai Bản vá CóSản phẩm bị ảnh hưởng R registry Ngày phát hành 14/05/2026 Mức độ nghiêm trọng Trung bình CVE-2026-44430MCP Registry: Unauthenticated SSRF: HTTP namespace verification dials 6to4 / NAT64 / site-local IPv6 addresses, bypassing private-address allowlist Tình trạng khai thác Khai thác công khai Bản vá CóSản phẩm bị ảnh hưởng R registry Ngày phát hành 14/05/2026 Mức độ nghiêm trọng Trung bình CVE-2026-45781MCP Registry: OCI ownership validation fails open on upstream rate limits, allowing attacker-controlled package claims Tình trạng khai thác Khai thác công khai Bản vá CóSản phẩm bị ảnh hưởng R registry Ngày phát hành 14/05/2026 Mức độ nghiêm trọng Thấp CVE-2026-42559RMCP: DNS rebinding vulnerability in rmcp Streamable HTTP server transport Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá CóSản phẩm bị ảnh hưởng R rust-sdk Ngày phát hành 14/05/2026 Mức độ nghiêm trọng Cao CVE-2026-35568MCP Java-SDK has a DNS Rebinding Vulnerability Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá CóSản phẩm bị ảnh hưởng J java-sdk Ngày phát hành 07/04/2026 Mức độ nghiêm trọng Cao CVE-2026-34742Model Context Protocol Go SDK: DNS Rebinding Protection Disabled by Default for Servers Running on Localhost Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá CóSản phẩm bị ảnh hưởng G go-sdk Ngày phát hành 02/04/2026 Mức độ nghiêm trọng Cao CVE-2026-34237MCP Java SDK has a Hardcoded Wildcard CORS (Access-Control-Allow-Origin: *) Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá CóSản phẩm bị ảnh hưởng J java-sdk Ngày phát hành 31/03/2026 Mức độ nghiêm trọng Trung bình CVE-2026-33946MCP Ruby SDK: Insufficient Session Binding Allows SSE Stream Hijacking via Session ID Replay Tình trạng khai thác Khai thác công khai Bản vá Chưa xác nhận Sản phẩm bị ảnh hưởng R ruby-sdk Ngày phát hành 27/03/2026 Mức độ nghiêm trọng Cao CVE-2026-33252MCP Go SDK Allows Cross-Site Tool Execution for HTTP Servers without Authorizatrion Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá Chưa xác nhận Sản phẩm bị ảnh hưởng G go-sdk Ngày phát hành 23/03/2026 Mức độ nghiêm trọng Cao CVE-2026-27896MCP Go SDK Vulnerable to Improper Handling of Case Sensitivity Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá Chưa xác nhận Sản phẩm bị ảnh hưởng G go-sdk Ngày phát hành 26/02/2026 Mức độ nghiêm trọng Cao CVE-2026-27735mcp-server-git : Path traversal in git_add allows staging files outside repository boundaries Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá Chưa xác nhận Sản phẩm bị ảnh hưởng S servers Ngày phát hành 25/02/2026 Mức độ nghiêm trọng Trung bình CVE-2026-25536@modelcontextprotocol/sdk has cross-client data leak via shared server/transport instance reuse Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá CóSản phẩm bị ảnh hưởng T typescript-sdk Ngày phát hành 04/02/2026 Mức độ nghiêm trọng Cao CVE-2025-68145mcp-server-git has missing path validation when using --repository flag Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá Chưa xác nhận Sản phẩm bị ảnh hưởng S servers Ngày phát hành 17/12/2025 Mức độ nghiêm trọng Trung bình CVE-2025-68144mcp-server-git argument injection in git_diff and git_checkout functions allows overwriting local files Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá Chưa xác nhận Sản phẩm bị ảnh hưởng S servers Ngày phát hành 17/12/2025 Mức độ nghiêm trọng Trung bình CVE-2025-68143mcp-server-git's unrestricted git_init tool allows repository creation at arbitrary filesystem locations Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá Chưa xác nhận Sản phẩm bị ảnh hưởng S servers Ngày phát hành 17/12/2025 Mức độ nghiêm trọng Trung bình CVE-2025-66416DNS Rebinding Protection Disabled by Default in Model Context Protocol Python SDK for Servers Running on Localhost Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá CóSản phẩm bị ảnh hưởng P python-sdk Ngày phát hành 02/12/2025 Mức độ nghiêm trọng Cao CVE-2025-66414DNS Rebinding Protection Disabled by Default in Model Context Protocol TypeScript SDK for Servers Running on Localhost Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá CóSản phẩm bị ảnh hưởng T typescript-sdk Ngày phát hành 02/12/2025 Mức độ nghiêm trọng Cao CVE-2025-58444MCP Inspector is Vulnerable to Potential Command Execution via XSS When Connecting to an Untrusted MCP Server Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá Chưa xác nhận Sản phẩm bị ảnh hưởng I inspector Ngày phát hành 08/09/2025 Mức độ nghiêm trọng Cao CVE-2025-53366MCP SDK Vulnerable to FastMCP Server Validation Error, Leading to Denial of Service Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá Chưa xác nhận Sản phẩm bị ảnh hưởng P python-sdk Ngày phát hành 04/07/2025 Mức độ nghiêm trọng Cao CVE-2025-53365MCP Python SDK has Unhandled Exception in Streamable HTTP Transport ,Leading to Denial of Service Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá Chưa xác nhận Sản phẩm bị ảnh hưởng P python-sdk Ngày phát hành 04/07/2025 Mức độ nghiêm trọng Cao CVE-2025-53109Model Context Protocol Servers Vulnerable to Path Validation Bypass via Prefix Matching and Symlink Handling Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá Chưa xác nhận Sản phẩm bị ảnh hưởng S servers Ngày phát hành 02/07/2025 Mức độ nghiêm trọng Cao CVE-2025-53110Model Context Protocol Servers Vulnerable to Path Validation Bypass via Colliding Path Prefix Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá Chưa xác nhận Sản phẩm bị ảnh hưởng S servers Ngày phát hành 02/07/2025 Mức độ nghiêm trọng Cao CVE-2025-49596MCP Inspector proxy server lacks authentication between the Inspector client and proxy Tình trạng khai thác Chưa ghi nhận bị khai thác Bản vá Chưa xác nhận Sản phẩm bị ảnh hưởng I inspector Ngày phát hành 13/06/2025 Mức độ nghiêm trọng Nghiêm trọng