---
title: "MCP TypeScript SDK vazava respostas entre clientes · DotsAgent"
description: "Servidores MCP criados com o TypeScript SDK que compartilhavam uma instância de servidor ou de transporte entre clientes podiam enviar as respostas de um cliente para outro. Corrigido na versão 1.26.0."
url: https://dotsagent.io/pt/security/incidents/2026-02-mcp-typescript-sdk-response-leak
---

4 de fevereiro de 2026

CVE-2026-25536

# MCP TypeScript SDK vazava respostas entre clientes

Servidores MCP criados com o TypeScript SDK que compartilhavam uma instância de servidor ou de transporte entre clientes podiam enviar as respostas de um cliente para outro. Corrigido na versão 1.26.0.

## O que aconteceu

O comunicado GHSA-345p-7cg4-v4c7, publicado em 4 February 2026 como CVE-2026-25536, abrange servidores MCP criados com o TypeScript SDK. Quando um servidor reutilizava a mesma instância de servidor ou de transporte para vários clientes, respostas destinadas a um cliente podiam chegar a outro.

A versão 1.26.0 do SDK corrige o problema.

## Por que funcionou

Um objeto de servidor ou de transporte compartilhado mantém o estado de todos os clientes conectados ao mesmo tempo. Quando as respostas são associadas às solicitações por meio desse estado compartilhado, a resposta de um cliente pode ser entregue a outra pessoa.

## O que fazer

- Atualize o MCP TypeScript SDK para a versão 1.26.0 ou posterior.
- Crie uma nova instância de servidor e de transporte para cada sessão.
- Associe cada sessão ao usuário autenticado e verifique essa associação em todas as solicitações.
- Teste com dois clientes em paralelo para confirmar que os dados deles permanecem separados.

[Isole sessões e tenants MCP](https://dotsagent.io/pt/security#sessionIsolation)

- [Comente e controle: texto de PR rouba secrets de agentes de CI](https://dotsagent.io/pt/security/incidents/2026-04-comment-and-control-ci-secrets)

- [ClawHavoc: centenas de skills maliciosas do ClawHub distribuíram o AMOS](https://dotsagent.io/pt/security/incidents/2026-02-clawhavoc-malicious-skills)

[Siga o checklist de segurança →](https://dotsagent.io/pt/security/checklist)

## Fontes

1. [github.com](https://github.com/advisories/GHSA-345p-7cg4-v4c7)/advisories/GHSA-345p-7cg4-v4c7

Referência independente para quem cria agentes de IA. Não temos vínculo com nenhum dos fornecedores mencionados aqui.

© 2026 DotsAgent · Fatos verificados em 1 de outubro de 2026
