---
title: "Détournement de session et accès intersessions aux tâches dans le MCP Python SDK · DotsAgent"
description: "Deux failles du MCP Python SDK permettaient le détournement de sessions et l’accès à des tâches appartenant à d’autres sessions. Elles sont toutes deux corrigées dans la version 1.27.2 du SDK."
url: https://dotsagent.io/fr/security/incidents/2026-06-mcp-python-sdk-session-hijack
---

5 juin 2026

CVE-2026-52869

CVE-2026-52870

# Détournement de session et accès intersessions aux tâches dans le MCP Python SDK

Deux failles du MCP Python SDK permettaient le détournement de sessions et l’accès à des tâches appartenant à d’autres sessions. Elles sont toutes deux corrigées dans la version 1.27.2 du SDK.

## Ce qui s’est passé

L’avis GHSA-JPW9-PFVF-9F58, publié le 5 juin 2026, concerne deux failles dans le MCP Python SDK. CVE-2026-52869 permettait le détournement de sessions, et CVE-2026-52870 permettait d’accéder à des tâches appartenant à d’autres sessions.

Les deux failles sont corrigées dans la version 1.27.2.

## Pourquoi l’attaque a fonctionné

Ces deux failles ont la même origine : une session ou une tâche doit appartenir au principal authentifié qui l’a créée, et le serveur doit vérifier cette propriété à chaque requête.

## Mesures à prendre

- Mettez à jour le MCP Python SDK vers la version 1.27.2 ou ultérieure.
- Associez chaque session et chaque tâche à l’utilisateur authentifié, puis vérifiez cette association à chaque requête.
- Traitez les identifiants de session comme des identifiants, et non comme des preuves d’identité.
- Dans la mesure du possible, utilisez une instance du serveur et du transport par session.

[Isoler les sessions et les tenants MCP](https://dotsagent.io/fr/security#sessionIsolation)

- [L’approbation automatique de WebFetch dans Claude Code permettait d’exfiltrer des données via huggingface.co](https://dotsagent.io/fr/security/incidents/2026-06-claude-code-webfetch-exfiltration)

[Suivre la checklist de sécurité →](https://dotsagent.io/fr/security/checklist)

## Sources

1. [github.com](https://github.com/advisories/GHSA-JPW9-PFVF-9F58)/advisories/GHSA-JPW9-PFVF-9F58

Référence indépendante pour les personnes qui créent des agents IA. Sans affiliation avec les fournisseurs cités.

© 2026 DotsAgent · Données vérifiées le 1 octobre 2026
