dotsagent.io
Język:Polski
CVE-2026-25536

MCP TypeScript SDK ujawniał odpowiedzi między klientami

Serwery MCP korzystające z TypeScript SDK mogły wysyłać odpowiedzi jednego klienta do innego, jeśli współdzieliły z klientami jedną instancję serwera lub transportu. Problem naprawiono w wersji 1.26.0.

Co się stało

Advisory GHSA-345p-7cg4-v4c7, opublikowany 4 February 2026 jako CVE-2026-25536, dotyczy serwerów MCP zbudowanych przy użyciu TypeScript SDK. Gdy serwer ponownie wykorzystywał tę samą instancję serwera lub transportu dla kilku klientów, odpowiedzi przeznaczone dla jednego klienta mogły trafić do innego.

Problem naprawiono w wersji 1.26.0 SDK.

Dlaczego się udało

Współdzielony obiekt serwera lub transportu przechowuje jednocześnie stan wszystkich połączonych klientów. Jeśli odpowiedzi są dopasowywane do żądań na podstawie tego współdzielonego stanu, odpowiedź jednego klienta może zostać dostarczona komuś innemu.

Co zrobić

  • Zaktualizuj MCP TypeScript SDK do wersji 1.26.0 lub nowszej.
  • Twórz nową instancję serwera i transportu dla każdej sesji.
  • Powiąż każdą sesję z uwierzytelnionym użytkownikiem i weryfikuj to powiązanie przy każdym żądaniu.
  • Przeprowadź test równoległy z dwoma klientami, aby potwierdzić, że ich dane pozostają odseparowane.

Izoluj sesje i dzierżawców MCP

Przejdź przez checklistę bezpieczeństwa →

Źródła

  1. github.com/advisories/GHSA-345p-7cg4-v4c7

Niezależne źródło informacji dla osób tworzących agentów AI. Nie jesteśmy powiązani z żadnym wymienionym tu dostawcą.

© 2026 DotsAgent · Dane sprawdzone 1 października 2026