---
title: "MCP TypeScript SDK ha esposto le risposte tra client · DotsAgent"
description: "I server MCP basati su TypeScript SDK che condividevano la stessa istanza del server o del transport tra più client potevano inviare le risposte di un client a un altro. Il problema è stato risolto nella versione 1.26.0."
url: https://dotsagent.io/it/security/incidents/2026-02-mcp-typescript-sdk-response-leak
---

4 febbraio 2026

CVE-2026-25536

# MCP TypeScript SDK ha esposto le risposte tra client

I server MCP basati su TypeScript SDK che condividevano la stessa istanza del server o del transport tra più client potevano inviare le risposte di un client a un altro. Il problema è stato risolto nella versione 1.26.0.

## Cosa è successo

L'advisory GHSA-345p-7cg4-v4c7, pubblicato il 4 febbraio 2026 come CVE-2026-25536, riguarda i server MCP creati con TypeScript SDK. Se un server riutilizzava la stessa istanza del server o del transport per più client, le risposte destinate a un client potevano raggiungerne un altro.

La versione 1.26.0 dell'SDK risolve il problema.

## Perché ha funzionato

Un oggetto server o transport condiviso conserva contemporaneamente lo stato di tutti i client connessi. Se le risposte vengono associate alle richieste tramite questo stato condiviso, la risposta di un client può essere inviata a un altro.

## Cosa fare

- Aggiorna MCP TypeScript SDK alla versione 1.26.0 o successiva.
- Crea una nuova istanza del server e del transport per ogni sessione.
- Associa ogni sessione all'utente autenticato e verificala a ogni richiesta.
- Esegui test con due client in parallelo per verificare che i loro dati restino separati.

[Isola le sessioni e i tenant MCP](https://dotsagent.io/it/security#sessionIsolation)

- [Comment and Control: il testo delle PR sottrae segreti agli agenti CI](https://dotsagent.io/it/security/incidents/2026-04-comment-and-control-ci-secrets)

- [ClawHavoc: centinaia di skill ClawHub malevole diffondono AMOS](https://dotsagent.io/it/security/incidents/2026-02-clawhavoc-malicious-skills)

[Segui la checklist di sicurezza →](https://dotsagent.io/it/security/checklist)

## Fonti

1. [github.com](https://github.com/advisories/GHSA-345p-7cg4-v4c7)/advisories/GHSA-345p-7cg4-v4c7

Riferimento indipendente per chi sviluppa agenti IA. Non siamo affiliati a nessun fornitore citato qui.

© 2026 DotsAgent · Dati verificati il 1 ottobre 2026
