dotsagent.io
Idioma:Português
CVE-2026-25536

MCP TypeScript SDK vazava respostas entre clientes

Servidores MCP criados com o TypeScript SDK que compartilhavam uma instância de servidor ou de transporte entre clientes podiam enviar as respostas de um cliente para outro. Corrigido na versão 1.26.0.

O que aconteceu

O comunicado GHSA-345p-7cg4-v4c7, publicado em 4 February 2026 como CVE-2026-25536, abrange servidores MCP criados com o TypeScript SDK. Quando um servidor reutilizava a mesma instância de servidor ou de transporte para vários clientes, respostas destinadas a um cliente podiam chegar a outro.

A versão 1.26.0 do SDK corrige o problema.

Por que funcionou

Um objeto de servidor ou de transporte compartilhado mantém o estado de todos os clientes conectados ao mesmo tempo. Quando as respostas são associadas às solicitações por meio desse estado compartilhado, a resposta de um cliente pode ser entregue a outra pessoa.

O que fazer

  • Atualize o MCP TypeScript SDK para a versão 1.26.0 ou posterior.
  • Crie uma nova instância de servidor e de transporte para cada sessão.
  • Associe cada sessão ao usuário autenticado e verifique essa associação em todas as solicitações.
  • Teste com dois clientes em paralelo para confirmar que os dados deles permanecem separados.

Isole sessões e tenants MCP

Siga o checklist de segurança →

Fontes

  1. github.com/advisories/GHSA-345p-7cg4-v4c7

Referência independente para quem cria agentes de IA. Não temos vínculo com nenhum dos fornecedores mencionados aqui.

© 2026 DotsAgent · Fatos verificados em 1 de outubro de 2026