---
title: "MCP TypeScript SDK ส่ง response ข้าม client · DotsAgent"
description: "MCP server ที่สร้างด้วย TypeScript SDK และใช้ server หรือ transport instance ร่วมกันระหว่าง client อาจส่ง response ของ client รายหนึ่งไปยังอีก client ได้ แก้ไขแล้วในเวอร์ชัน 1.26.0"
url: https://dotsagent.io/th/security/incidents/2026-02-mcp-typescript-sdk-response-leak
---

4 กุมภาพันธ์ 2569

CVE-2026-25536

# MCP TypeScript SDK ส่ง response ข้าม client

MCP server ที่สร้างด้วย TypeScript SDK และใช้ server หรือ transport instance ร่วมกันระหว่าง client อาจส่ง response ของ client รายหนึ่งไปยังอีก client ได้ แก้ไขแล้วในเวอร์ชัน 1.26.0

## เกิดอะไรขึ้น

คำแนะนำ GHSA-345p-7cg4-v4c7 ซึ่งเผยแพร่เมื่อ 4 February 2026 ในชื่อ CVE-2026-25536 ครอบคลุม MCP server ที่สร้างด้วย TypeScript SDK เมื่อ server นำ server หรือ transport instance เดียวกลับมาใช้กับ client หลายราย response ที่ส่งให้ client รายหนึ่งอาจไปถึง client อีกรายได้

SDK เวอร์ชัน 1.26.0 แก้ไขปัญหานี้แล้ว

## เหตุใดจึงโจมตีสำเร็จ

ออบเจ็กต์ server หรือ transport ที่ใช้ร่วมกันจะเก็บสถานะของ client ที่เชื่อมต่อทั้งหมดไว้พร้อมกัน เมื่อจับคู่ response กับ request ผ่านสถานะที่ใช้ร่วมกันนี้ คำตอบของ client รายหนึ่งก็อาจถูกส่งไปให้ผู้อื่นได้

## สิ่งที่ควรทำ

- อัปเดต MCP TypeScript SDK เป็นเวอร์ชัน 1.26.0 หรือใหม่กว่า
- สร้าง server และ transport instance ใหม่สำหรับแต่ละ session
- ผูกแต่ละ session กับผู้ใช้ที่ผ่านการยืนยันตัวตนแล้ว และตรวจสอบทุก request
- ทดสอบ client สองรายพร้อมกันเพื่อยืนยันว่าข้อมูลของแต่ละรายยังแยกจากกัน

[แยก session และ tenant ของ MCP](https://dotsagent.io/th/security#sessionIsolation)

- [Comment and Control: ข้อความใน PR ขโมย secret จาก CI agent](https://dotsagent.io/th/security/incidents/2026-04-comment-and-control-ci-secrets)

- [ClawHavoc: skill อันตรายหลายร้อยรายการบน ClawHub แพร่ AMOS](https://dotsagent.io/th/security/incidents/2026-02-clawhavoc-malicious-skills)

[ทำตามรายการตรวจสอบความปลอดภัย →](https://dotsagent.io/th/security/checklist)

## แหล่งที่มา

1. [github.com](https://github.com/advisories/GHSA-345p-7cg4-v4c7)/advisories/GHSA-345p-7cg4-v4c7

แหล่งอ้างอิงอิสระสำหรับผู้สร้าง AI agent ไม่มีส่วนเกี่ยวข้องกับผู้ให้บริการที่กล่าวถึง

© 2026 DotsAgent · ตรวจสอบข้อมูลเมื่อ 1 ตุลาคม 2569
