dotsagent.io
ภาษา:ไทย
CVE-2026-25536

MCP TypeScript SDK ส่ง response ข้าม client

MCP server ที่สร้างด้วย TypeScript SDK และใช้ server หรือ transport instance ร่วมกันระหว่าง client อาจส่ง response ของ client รายหนึ่งไปยังอีก client ได้ แก้ไขแล้วในเวอร์ชัน 1.26.0

เกิดอะไรขึ้น

คำแนะนำ GHSA-345p-7cg4-v4c7 ซึ่งเผยแพร่เมื่อ 4 February 2026 ในชื่อ CVE-2026-25536 ครอบคลุม MCP server ที่สร้างด้วย TypeScript SDK เมื่อ server นำ server หรือ transport instance เดียวกลับมาใช้กับ client หลายราย response ที่ส่งให้ client รายหนึ่งอาจไปถึง client อีกรายได้

SDK เวอร์ชัน 1.26.0 แก้ไขปัญหานี้แล้ว

เหตุใดจึงโจมตีสำเร็จ

ออบเจ็กต์ server หรือ transport ที่ใช้ร่วมกันจะเก็บสถานะของ client ที่เชื่อมต่อทั้งหมดไว้พร้อมกัน เมื่อจับคู่ response กับ request ผ่านสถานะที่ใช้ร่วมกันนี้ คำตอบของ client รายหนึ่งก็อาจถูกส่งไปให้ผู้อื่นได้

สิ่งที่ควรทำ

  • อัปเดต MCP TypeScript SDK เป็นเวอร์ชัน 1.26.0 หรือใหม่กว่า
  • สร้าง server และ transport instance ใหม่สำหรับแต่ละ session
  • ผูกแต่ละ session กับผู้ใช้ที่ผ่านการยืนยันตัวตนแล้ว และตรวจสอบทุก request
  • ทดสอบ client สองรายพร้อมกันเพื่อยืนยันว่าข้อมูลของแต่ละรายยังแยกจากกัน

แยก session และ tenant ของ MCP

ทำตามรายการตรวจสอบความปลอดภัย →

แหล่งที่มา

  1. github.com/advisories/GHSA-345p-7cg4-v4c7