---
title: "Le MCP TypeScript SDK a divulgué des réponses entre clients · DotsAgent"
description: "Les serveurs MCP utilisant le TypeScript SDK et partageant une même instance de serveur ou de transport entre plusieurs clients pouvaient envoyer les réponses d’un client à un autre. Le problème est corrigé dans la version 1.26.0."
url: https://dotsagent.io/fr/security/incidents/2026-02-mcp-typescript-sdk-response-leak
---

4 février 2026

CVE-2026-25536

# Le MCP TypeScript SDK a divulgué des réponses entre clients

Les serveurs MCP utilisant le TypeScript SDK et partageant une même instance de serveur ou de transport entre plusieurs clients pouvaient envoyer les réponses d’un client à un autre. Le problème est corrigé dans la version 1.26.0.

## Ce qui s’est passé

L’avis GHSA-345p-7cg4-v4c7, publié le 4 février 2026 sous la référence CVE-2026-25536, concerne les serveurs MCP créés avec le TypeScript SDK. Lorsqu’un serveur réutilisait une même instance de serveur ou de transport pour plusieurs clients, les réponses destinées à un client pouvaient parvenir à un autre.

La version 1.26.0 du SDK corrige le problème.

## Pourquoi l’attaque a fonctionné

Un objet serveur ou de transport partagé contient simultanément l’état de tous les clients connectés. Lorsque les réponses sont associées aux requêtes à partir de cet état partagé, la réponse d’un client peut être envoyée à un autre.

## Mesures à prendre

- Mettez à jour le MCP TypeScript SDK vers la version 1.26.0 ou ultérieure.
- Créez une nouvelle instance de serveur et de transport pour chaque session.
- Associez chaque session à l’utilisateur authentifié et vérifiez cette association à chaque requête.
- Testez deux clients en parallèle pour vérifier que leurs données restent isolées.

[Isoler les sessions et les tenants MCP](https://dotsagent.io/fr/security#sessionIsolation)

- [Comment and Control : le texte des PR vole les secrets des agents CI](https://dotsagent.io/fr/security/incidents/2026-04-comment-and-control-ci-secrets)

- [ClawHavoc : des centaines de skills ClawHub malveillantes diffusent AMOS](https://dotsagent.io/fr/security/incidents/2026-02-clawhavoc-malicious-skills)

[Suivre la checklist de sécurité →](https://dotsagent.io/fr/security/checklist)

## Sources

1. [github.com](https://github.com/advisories/GHSA-345p-7cg4-v4c7)/advisories/GHSA-345p-7cg4-v4c7

Référence indépendante pour les personnes qui créent des agents IA. Sans affiliation avec les fournisseurs cités.

© 2026 DotsAgent · Données vérifiées le 1 octobre 2026
