---
title: "اختطاف جلسات MCP Python SDK والوصول إلى مهام جلسات أخرى · DotsAgent"
description: "أتاح خللان في MCP Python SDK اختطاف الجلسات والوصول إلى مهام تخص جلسات أخرى. عولج الخللان في الإصدار 1.27.2 من SDK."
url: https://dotsagent.io/ar/security/incidents/2026-06-mcp-python-sdk-session-hijack
---

5 يونيو 2026

CVE-2026-52869

CVE-2026-52870

# اختطاف جلسات MCP Python SDK والوصول إلى مهام جلسات أخرى

أتاح خللان في MCP Python SDK اختطاف الجلسات والوصول إلى مهام تخص جلسات أخرى. عولج الخللان في الإصدار 1.27.2 من SDK.

## ما الذي حدث

يتناول التنبيه GHSA-JPW9-PFVF-9F58، المنشور في 5 June 2026، ثغرتين في MCP Python SDK. أتاحت CVE-2026-52869 اختطاف الجلسات، بينما أتاحت CVE-2026-52870 الوصول إلى مهام تخص جلسات أخرى.

أُصلحت الثغرتان في الإصدار 1.27.2.

## لماذا نجح الهجوم

ترجع الثغرتان إلى الخلل نفسه: يجب أن تكون الجلسة أو المهمة مملوكة للجهة المُصادَق عليها التي أنشأتها، وعلى الخادم التحقق من هذه الملكية مع كل طلب.

## ما ينبغي فعله

- حدّث MCP Python SDK إلى الإصدار 1.27.2 أو إصدار أحدث.
- اربط كل جلسة ومهمة بالمستخدم المُصادَق عليه، وتحقق من الملكية مع كل طلب.
- تعامل مع معرّفات الجلسات بوصفها معرّفات، لا إثباتًا للهوية.
- استخدم مثيلًا واحدًا للخادم ووسيلة النقل لكل جلسة متى أمكن.

[اعزل جلسات MCP والمستأجرين](https://dotsagent.io/ar/security#sessionIsolation)

- [الموافقة التلقائية على WebFetch في Claude Code أتاحت تسريب البيانات عبر huggingface.co](https://dotsagent.io/ar/security/incidents/2026-06-claude-code-webfetch-exfiltration)

[اتبع قائمة التحقق الأمنية →](https://dotsagent.io/ar/security/checklist)

## المصادر

1. [github.com](https://github.com/advisories/GHSA-JPW9-PFVF-9F58)/advisories/GHSA-JPW9-PFVF-9F58

مرجع مستقل لمطوّري وكلاء الذكاء الاصطناعي. لا تربطنا أي علاقة بأي من المورّدين المذكورين هنا.

© 2026 DotsAgent · تم التحقق من المعلومات في 1 أكتوبر 2026
