CVE-2026-25536MCP TypeScript SDK, istemciler arasında yanıt sızdırdı
İstemciler arasında aynı sunucu veya transport örneğini paylaşan TypeScript SDK tabanlı MCP sunucuları, bir istemcinin yanıtlarını başka bir istemciye gönderebiliyordu. Sorun 1.26.0 sürümünde giderildi.
Ne oldu
4 Şubat 2026'da CVE-2026-25536 olarak yayımlanan GHSA-345p-7cg4-v4c7 güvenlik duyurusu, TypeScript SDK ile oluşturulan MCP sunucularını kapsıyor. Bir sunucu aynı sunucu veya transport örneğini birden fazla istemci için yeniden kullandığında, bir istemciye yönelik yanıtlar başka bir istemciye ulaşabiliyordu.
SDK'nın 1.26.0 sürümü bu sorunu gideriyor.
Neden işe yaradı
Paylaşılan bir sunucu veya transport nesnesi, bağlı tüm istemcilerin durumunu aynı anda tutar. Yanıtlar bu paylaşılan durum üzerinden isteklerle eşleştirildiğinde, bir istemcinin yanıtı başka birine gönderilebilir.
Ne yapmalı
- MCP TypeScript SDK'yı 1.26.0 veya sonraki bir sürüme yükseltin.
- Her oturum için yeni bir sunucu ve transport örneği oluşturun.
- Her oturumu kimliği doğrulanmış kullanıcıya bağlayın ve her istekte bu eşleşmeyi doğrulayın.
- Verilerin ayrı kaldığını doğrulamak için iki istemciyle eşzamanlı test yapın.
MCP oturumlarını ve kiracıları birbirinden yalıtın
Comment and Control: PR metni, CI ajanlarından sırları çalıyor
ClawHavoc: yüzlerce kötü amaçlı ClawHub skill’i AMOS'u yaydı
Güvenlik kontrol listesini uygulayın →