---
title: "Утечка ответов между клиентами в MCP TypeScript SDK · DotsAgent"
description: "MCP-серверы на TypeScript SDK, которые использовали один экземпляр сервера или транспорта для нескольких клиентов, могли отправлять ответы одного клиента другому. Исправлено в версии 1.26.0."
url: https://dotsagent.io/ru/security/incidents/2026-02-mcp-typescript-sdk-response-leak
---

4 февраля 2026 г.

CVE-2026-25536

# Утечка ответов между клиентами в MCP TypeScript SDK

MCP-серверы на TypeScript SDK, которые использовали один экземпляр сервера или транспорта для нескольких клиентов, могли отправлять ответы одного клиента другому. Исправлено в версии 1.26.0.

## Что произошло

В предупреждении GHSA-345p-7cg4-v4c7, опубликованном 4 February 2026 как CVE-2026-25536, описана уязвимость MCP-серверов, созданных с помощью TypeScript SDK. Если сервер повторно использовал один экземпляр сервера или транспорта для нескольких клиентов, ответы, предназначенные одному клиенту, могли попасть к другому.

Уязвимость исправлена в версии SDK 1.26.0.

## Почему это сработало

Общий объект сервера или транспорта одновременно хранит состояние всех подключённых клиентов. Если сопоставлять ответы с запросами через это общее состояние, ответ одного клиента может быть отправлен другому.

## Что делать

- Обновите MCP TypeScript SDK до версии 1.26.0 или новее.
- Создавайте новый экземпляр сервера и транспорта для каждой сессии.
- Привязывайте каждую сессию к прошедшему аутентификацию пользователю и проверяйте эту привязку при каждом запросе.
- Проверьте работу двух клиентов одновременно и убедитесь, что их данные изолированы.

[Изолируйте сеансы и арендаторов MCP](https://dotsagent.io/ru/security#sessionIsolation)

- [Comment and Control: текст PR крадёт секреты у CI-агентов](https://dotsagent.io/ru/security/incidents/2026-04-comment-and-control-ci-secrets)

- [ClawHavoc: сотни вредоносных навыков ClawHub распространяли AMOS](https://dotsagent.io/ru/security/incidents/2026-02-clawhavoc-malicious-skills)

[Выполнить проверку по чек-листу безопасности →](https://dotsagent.io/ru/security/checklist)

## Источники

1. [github.com](https://github.com/advisories/GHSA-345p-7cg4-v4c7)/advisories/GHSA-345p-7cg4-v4c7

Независимый справочник для тех, кто создаёт AI-агентов. Не связан ни с одним из упомянутых здесь поставщиков.

© 2026 DotsAgent · Факты проверены 1 октября 2026 г.
