---
title: "Naglantad ang MCP TypeScript SDK ng mga response sa pagitan ng mga client · DotsAgent"
description: "Maaaring maipadala ng mga MCP server na gumagamit ng TypeScript SDK at nagbabahagi ng iisang server o transport instance sa mga client ang response ng isang client sa ibang client. Naayos ito sa 1.26.0."
url: https://dotsagent.io/fil/security/incidents/2026-02-mcp-typescript-sdk-response-leak
---

Pebrero 4, 2026

CVE-2026-25536

# Naglantad ang MCP TypeScript SDK ng mga response sa pagitan ng mga client

Maaaring maipadala ng mga MCP server na gumagamit ng TypeScript SDK at nagbabahagi ng iisang server o transport instance sa mga client ang response ng isang client sa ibang client. Naayos ito sa 1.26.0.

## Ano ang nangyari

Saklaw ng advisory na GHSA-345p-7cg4-v4c7, na inilathala noong 4 February 2026 bilang CVE-2026-25536, ang mga MCP server na binuo gamit ang TypeScript SDK. Kapag muling ginamit ng server ang iisang server o transport instance para sa maraming client, maaaring makarating sa ibang client ang mga response na para sa isang client.

Inaayos ng bersyong 1.26.0 ng SDK ang isyung ito.

## Bakit ito nagtagumpay

Nagtatago ang isang server o transport object na pinagsasaluhan ng lahat ng state ng mga nakakonektang client. Kapag ginagamit ang state na iyon para itugma ang mga response sa mga request, maaaring maihatid sa ibang tao ang sagot ng isang client.

## Ano ang dapat gawin

- I-update ang MCP TypeScript SDK sa 1.26.0 o mas bago.
- Gumawa ng bagong server at transport instance para sa bawat session.
- Itali ang bawat session sa napatunayang user at beripikahin ito sa bawat request.
- Magsagawa ng mga pagsubok gamit ang dalawang client nang sabay para matiyak na nananatiling magkahiwalay ang data ng mga ito.

[Ihiwalay ang mga MCP session at tenant](https://dotsagent.io/fil/security#sessionIsolation)

- [Comment and Control: Ninanakaw ng text ng PR ang mga lihim mula sa mga CI agent](https://dotsagent.io/fil/security/incidents/2026-04-comment-and-control-ci-secrets)

- [ClawHavoc: daan-daang mapaminsalang ClawHub skill ang nagpakalat ng AMOS](https://dotsagent.io/fil/security/incidents/2026-02-clawhavoc-malicious-skills)

[Sundin ang checklist sa seguridad →](https://dotsagent.io/fil/security/checklist)

## Mga source

1. [github.com](https://github.com/advisories/GHSA-345p-7cg4-v4c7)/advisories/GHSA-345p-7cg4-v4c7

Independent na sanggunian para sa mga gumagawa ng AI agent. Hindi kami kaanib ng alinman sa mga vendor na nakalista rito.

© 2026 DotsAgent · Sinuri ang mga detalye noong Oktubre 1, 2026
