dotsagent.io
Lingua:Italiano
CVE-2026-25536

MCP TypeScript SDK ha esposto le risposte tra client

I server MCP basati su TypeScript SDK che condividevano la stessa istanza del server o del transport tra più client potevano inviare le risposte di un client a un altro. Il problema è stato risolto nella versione 1.26.0.

Cosa è successo

L'advisory GHSA-345p-7cg4-v4c7, pubblicato il 4 febbraio 2026 come CVE-2026-25536, riguarda i server MCP creati con TypeScript SDK. Se un server riutilizzava la stessa istanza del server o del transport per più client, le risposte destinate a un client potevano raggiungerne un altro.

La versione 1.26.0 dell'SDK risolve il problema.

Perché ha funzionato

Un oggetto server o transport condiviso conserva contemporaneamente lo stato di tutti i client connessi. Se le risposte vengono associate alle richieste tramite questo stato condiviso, la risposta di un client può essere inviata a un altro.

Cosa fare

  • Aggiorna MCP TypeScript SDK alla versione 1.26.0 o successiva.
  • Crea una nuova istanza del server e del transport per ogni sessione.
  • Associa ogni sessione all'utente autenticato e verificala a ogni richiesta.
  • Esegui test con due client in parallelo per verificare che i loro dati restino separati.

Isola le sessioni e i tenant MCP

Segui la checklist di sicurezza →

Fonti

  1. github.com/advisories/GHSA-345p-7cg4-v4c7