---
title: "Pag-hijack ng session sa MCP Python SDK at pag-access sa mga task ng ibang session · DotsAgent"
description: "Dahil sa dalawang kahinaan sa MCP Python SDK, naging posible ang pag-hijack ng session at pag-access sa mga task na pagmamay-ari ng ibang session. Parehong naayos ang mga ito sa bersyong 1.27.2 ng SDK."
url: https://dotsagent.io/fil/security/incidents/2026-06-mcp-python-sdk-session-hijack
---

Hunyo 5, 2026

CVE-2026-52869

CVE-2026-52870

# Pag-hijack ng session sa MCP Python SDK at pag-access sa mga task ng ibang session

Dahil sa dalawang kahinaan sa MCP Python SDK, naging posible ang pag-hijack ng session at pag-access sa mga task na pagmamay-ari ng ibang session. Parehong naayos ang mga ito sa bersyong 1.27.2 ng SDK.

## Ano ang nangyari

Saklaw ng advisory na GHSA-JPW9-PFVF-9F58, na inilathala noong 5 June 2026, ang dalawang kahinaan sa MCP Python SDK. Nagbigay-daan ang CVE-2026-52869 sa pag-hijack ng session, at nagbigay-daan naman ang CVE-2026-52870 sa pag-access sa mga task na pag-aari ng ibang session.

Naayos ang dalawa sa version 1.27.2.

## Bakit ito nagtagumpay

Iisa ang ugat ng dalawang kahinaan. Dapat pag-aari ng authenticated principal na gumawa rito ang isang session o task, at kailangang suriin ng server ang pagmamay-ari sa bawat request.

## Ano ang dapat gawin

- I-update ang MCP Python SDK sa 1.27.2 o mas bago.
- Iugnay ang bawat session at task sa authenticated user at suriin ang pagmamay-ari sa bawat request.
- Ituring ang mga session ID bilang mga identifier, hindi bilang patunay ng pagkakakilanlan.
- Kung maaari, gumamit ng hiwalay na server at transport instance para sa bawat session.

[Ihiwalay ang mga MCP session at tenant](https://dotsagent.io/fil/security#sessionIsolation)

- [Dahil sa auto-approval ng Claude Code WebFetch, nailabas ang data sa pamamagitan ng huggingface.co](https://dotsagent.io/fil/security/incidents/2026-06-claude-code-webfetch-exfiltration)

[Sundin ang checklist sa seguridad →](https://dotsagent.io/fil/security/checklist)

## Mga source

1. [github.com](https://github.com/advisories/GHSA-JPW9-PFVF-9F58)/advisories/GHSA-JPW9-PFVF-9F58

Independent na sanggunian para sa mga gumagawa ng AI agent. Hindi kami kaanib ng alinman sa mga vendor na nakalista rito.

© 2026 DotsAgent · Sinuri ang mga detalye noong Oktubre 1, 2026
