---
title: "MCP TypeScript SDK gab Antworten zwischen Clients preis · DotsAgent"
description: "MCP-Server mit dem TypeScript SDK, die dieselbe Server- oder Transportinstanz für mehrere Clients verwendeten, konnten die Antworten eines Clients an einen anderen senden. Behoben in Version 1.26.0."
url: https://dotsagent.io/de/security/incidents/2026-02-mcp-typescript-sdk-response-leak
---

4. Februar 2026

CVE-2026-25536

# MCP TypeScript SDK gab Antworten zwischen Clients preis

MCP-Server mit dem TypeScript SDK, die dieselbe Server- oder Transportinstanz für mehrere Clients verwendeten, konnten die Antworten eines Clients an einen anderen senden. Behoben in Version 1.26.0.

## Was passiert ist

Das Advisory GHSA-345p-7cg4-v4c7, veröffentlicht am 4. Februar 2026 als CVE-2026-25536, betrifft MCP-Server, die mit dem TypeScript SDK erstellt wurden. Wenn ein Server dieselbe Server- oder Transportinstanz für mehrere Clients wiederverwendete, konnten Antworten für einen Client bei einem anderen ankommen.

Version 1.26.0 des SDK behebt das Problem.

## Warum es funktioniert hat

Ein gemeinsam genutztes Server- oder Transportobjekt hält gleichzeitig den Zustand aller verbundenen Clients. Werden Antworten anhand dieses gemeinsamen Zustands den Anfragen zugeordnet, kann die Antwort eines Clients an einen anderen ausgeliefert werden.

## Was zu tun ist

- Aktualisiere das MCP TypeScript SDK auf Version 1.26.0 oder höher.
- Erstelle für jede Sitzung eine neue Server- und Transportinstanz.
- Verknüpfe jede Sitzung mit dem authentifizierten Benutzer und überprüfe diese Zuordnung bei jeder Anfrage.
- Teste mit zwei parallelen Clients, ob ihre Daten getrennt bleiben.

[MCP-Sitzungen und Mandanten isolieren](https://dotsagent.io/de/security#sessionIsolation)

- [Comment and Control: PR-Texte stehlen Secrets von CI-Agenten](https://dotsagent.io/de/security/incidents/2026-04-comment-and-control-ci-secrets)

- [ClawHavoc: Hunderte schädliche ClawHub-Skills verbreiten AMOS](https://dotsagent.io/de/security/incidents/2026-02-clawhavoc-malicious-skills)

[Sicherheits-Checkliste durcharbeiten →](https://dotsagent.io/de/security/checklist)

## Quellen

1. [github.com](https://github.com/advisories/GHSA-345p-7cg4-v4c7)/advisories/GHSA-345p-7cg4-v4c7

Unabhängige Referenz für alle, die KI-Agenten entwickeln. Wir sind mit keinem der hier genannten Anbieter verbunden.

© 2026 DotsAgent · Fakten geprüft am 1. Oktober 2026
