CVE-2026-52869CVE-2026-52870MCP Python SDKのセッション乗っ取りとセッション間のタスクアクセス
MCP Python SDKに2つの脆弱性があり、セッションの乗っ取りと、別のセッションに属するタスクへのアクセスが可能でした。どちらもSDKのバージョン1.27.2で修正されています。
何が起きたか
2026年6月5日に公開されたアドバイザリ GHSA-JPW9-PFVF-9F58 は、MCP Python SDK の2つの脆弱性を取り上げています。CVE-2026-52869 ではセッション乗っ取りが可能で、CVE-2026-52870 では他のセッションに属するタスクへのアクセスが可能でした。
どちらもバージョン 1.27.2 で修正されています。
なぜ成功したか
どちらの脆弱性も、同じ確認の欠落に起因します。セッションやタスクは、それを作成した認証済み主体に属している必要があり、サーバーはリクエストごとにその所有権を確認しなければなりません。
対策
- MCP Python SDK を 1.27.2 以降に更新してください。
- すべてのセッションとタスクを認証済みユーザーに紐づけ、リクエストごとに所有権を確認してください。
- セッション ID は識別子として扱い、本人確認の根拠にしないでください。
- 可能であれば、セッションごとにサーバーとトランスポートのインスタンスを1つずつ使用してください。