CVE-2026-52869CVE-2026-52870Перехват сессии и доступ к задачам других сессий в MCP Python SDK
Две уязвимости в MCP Python SDK позволяли перехватывать сессии и получать доступ к задачам, принадлежавшим другим сессиям. Обе исправлены в версии SDK 1.27.2.
Что произошло
В бюллетене GHSA-JPW9-PFVF-9F58, опубликованном 5 June 2026, описаны две уязвимости в MCP Python SDK. CVE-2026-52869 позволяла захватить сеанс, а CVE-2026-52870 — получить доступ к задачам, принадлежавшим другим сеансам.
Обе уязвимости исправлены в версии 1.27.2.
Почему это сработало
В основе обеих уязвимостей — один и тот же пробел в проверках. Сеанс или задача должны принадлежать аутентифицированному субъекту, который их создал, а сервер должен проверять это при каждом запросе.
Что делать
- Обновите MCP Python SDK до версии 1.27.2 или новее.
- Связывайте каждый сеанс и задачу с аутентифицированным пользователем и проверяйте принадлежность при каждом запросе.
- Считайте идентификаторы сеансов идентификаторами, а не подтверждением личности.
- По возможности запускайте отдельный экземпляр сервера и транспорта для каждого сеанса.
Изолируйте сеансы и арендаторов MCP
Выполнить проверку по чек-листу безопасности →