---
title: "Przejęcie sesji i dostęp do zadań innych sesji w MCP Python SDK · DotsAgent"
description: "Dwie luki w MCP Python SDK umożliwiały przejęcie sesji i dostęp do zadań należących do innych sesji. Obie naprawiono w wersji 1.27.2 SDK."
url: https://dotsagent.io/pl/security/incidents/2026-06-mcp-python-sdk-session-hijack
---

5 czerwca 2026

CVE-2026-52869

CVE-2026-52870

# Przejęcie sesji i dostęp do zadań innych sesji w MCP Python SDK

Dwie luki w MCP Python SDK umożliwiały przejęcie sesji i dostęp do zadań należących do innych sesji. Obie naprawiono w wersji 1.27.2 SDK.

## Co się stało

Advisory GHSA-JPW9-PFVF-9F58, opublikowany 5 June 2026, opisuje dwie luki w MCP Python SDK. CVE-2026-52869 umożliwiała przejęcie sesji, a CVE-2026-52870 — dostęp do zadań należących do innych sesji.

Obie luki naprawiono w wersji 1.27.2.

## Dlaczego się udało

Obie luki wynikają z tego samego braku. Sesja lub zadanie musi należeć do uwierzytelnionego podmiotu, który je utworzył, a serwer musi sprawdzać tę własność przy każdym żądaniu.

## Co zrobić

- Zaktualizuj MCP Python SDK do wersji 1.27.2 lub nowszej.
- Powiąż każdą sesję i każde zadanie z uwierzytelnionym użytkownikiem i sprawdzaj ich własność przy każdym żądaniu.
- Traktuj identyfikatory sesji jako identyfikatory, a nie dowód tożsamości.
- Jeśli to możliwe, uruchamiaj osobną instancję serwera i transportu dla każdej sesji.

[Izoluj sesje i dzierżawców MCP](https://dotsagent.io/pl/security#sessionIsolation)

- [Automatyczne zatwierdzanie WebFetch w Claude Code umożliwiało wyprowadzanie danych przez huggingface.co](https://dotsagent.io/pl/security/incidents/2026-06-claude-code-webfetch-exfiltration)

[Przejdź przez checklistę bezpieczeństwa →](https://dotsagent.io/pl/security/checklist)

## Źródła

1. [github.com](https://github.com/advisories/GHSA-JPW9-PFVF-9F58)/advisories/GHSA-JPW9-PFVF-9F58

Niezależne źródło informacji dla osób tworzących agentów AI. Nie jesteśmy powiązani z żadnym wymienionym tu dostawcą.

© 2026 DotsAgent · Dane sprawdzone 1 października 2026
