---
title: "El MCP TypeScript SDK filtró respuestas entre clientes · DotsAgent"
description: "Los servidores MCP creados con el TypeScript SDK que compartían una instancia del servidor o del transporte entre varios clientes podían enviar las respuestas de un cliente a otro. Corregido en la versión 1.26.0."
url: https://dotsagent.io/es/security/incidents/2026-02-mcp-typescript-sdk-response-leak
---

4 de febrero de 2026

CVE-2026-25536

# El MCP TypeScript SDK filtró respuestas entre clientes

Los servidores MCP creados con el TypeScript SDK que compartían una instancia del servidor o del transporte entre varios clientes podían enviar las respuestas de un cliente a otro. Corregido en la versión 1.26.0.

## Qué ocurrió

El aviso GHSA-345p-7cg4-v4c7, publicado el 4 de febrero de 2026 como CVE-2026-25536, afecta a los servidores MCP creados con el TypeScript SDK. Si un servidor reutilizaba una misma instancia del servidor o del transporte para varios clientes, las respuestas destinadas a un cliente podían llegar a otro.

La versión 1.26.0 del SDK corrige el problema.

## Por qué funcionó

Un objeto compartido del servidor o del transporte mantiene el estado de todos los clientes conectados a la vez. Si las respuestas se asocian a las solicitudes mediante ese estado compartido, la respuesta de un cliente puede llegar a otra persona.

## Qué hacer

- Actualiza el MCP TypeScript SDK a la versión 1.26.0 o posterior.
- Crea una nueva instancia del servidor y del transporte para cada sesión.
- Asocia cada sesión al usuario autenticado y compruébalo en cada solicitud.
- Haz pruebas con dos clientes en paralelo para confirmar que sus datos se mantienen separados.

[Aísla las sesiones y los tenants de MCP](https://dotsagent.io/es/security#sessionIsolation)

- [Comment and Control: el texto de los PR roba secretos de agentes de CI](https://dotsagent.io/es/security/incidents/2026-04-comment-and-control-ci-secrets)

- [ClawHavoc: cientos de skills maliciosas de ClawHub distribuyen AMOS](https://dotsagent.io/es/security/incidents/2026-02-clawhavoc-malicious-skills)

[Sigue la lista de comprobación de seguridad →](https://dotsagent.io/es/security/checklist)

## Fuentes

1. [github.com](https://github.com/advisories/GHSA-345p-7cg4-v4c7)/advisories/GHSA-345p-7cg4-v4c7

Referencia independiente para quienes crean agentes de IA. No estamos afiliados a ninguno de los proveedores mencionados aquí.

© 2026 DotsAgent · Datos verificados el 1 de octubre de 2026
