---
title: "Secuestro de sesiones y acceso a tareas de otras sesiones en el MCP Python SDK · DotsAgent"
description: "Dos fallos en el MCP Python SDK permitían secuestrar sesiones y acceder a tareas de otras sesiones. Ambos se corrigieron en la versión 1.27.2 del SDK."
url: https://dotsagent.io/es/security/incidents/2026-06-mcp-python-sdk-session-hijack
---

5 de junio de 2026

CVE-2026-52869

CVE-2026-52870

# Secuestro de sesiones y acceso a tareas de otras sesiones en el MCP Python SDK

Dos fallos en el MCP Python SDK permitían secuestrar sesiones y acceder a tareas de otras sesiones. Ambos se corrigieron en la versión 1.27.2 del SDK.

## Qué ocurrió

El aviso GHSA-JPW9-PFVF-9F58, publicado el 5 de junio de 2026, recoge dos vulnerabilidades del MCP Python SDK. CVE-2026-52869 permitía secuestrar sesiones y CVE-2026-52870, acceder a tareas de otras sesiones.

Ambas vulnerabilidades están corregidas en la versión 1.27.2.

## Por qué funcionó

Ambas vulnerabilidades se deben a la misma deficiencia. Una sesión o tarea debe pertenecer al principal autenticado que la creó, y el servidor debe comprobar esa propiedad en cada solicitud.

## Qué hacer

- Actualiza el MCP Python SDK a la versión 1.27.2 o posterior.
- Vincula cada sesión y tarea al usuario autenticado y comprueba su propiedad en cada solicitud.
- Trata los ID de sesión como identificadores, no como prueba de identidad.
- Siempre que sea posible, ejecuta una instancia del servidor y del transporte por sesión.

[Aísla las sesiones y los tenants de MCP](https://dotsagent.io/es/security#sessionIsolation)

- [La aprobación automática de WebFetch en Claude Code permitió exfiltrar datos a través de huggingface.co](https://dotsagent.io/es/security/incidents/2026-06-claude-code-webfetch-exfiltration)

[Sigue la lista de comprobación de seguridad →](https://dotsagent.io/es/security/checklist)

## Fuentes

1. [github.com](https://github.com/advisories/GHSA-JPW9-PFVF-9F58)/advisories/GHSA-JPW9-PFVF-9F58

Referencia independiente para quienes crean agentes de IA. No estamos afiliados a ninguno de los proveedores mencionados aquí.

© 2026 DotsAgent · Datos verificados el 1 de octubre de 2026
