CVE-2026-52869CVE-2026-52870MCP Python SDK'da oturum ele geçirme ve oturumlar arası görevlere erişim
MCP Python SDK'daki iki açık, oturumların ele geçirilmesine ve başka oturumlara ait görevlere erişilmesine olanak tanıyordu. Her iki açık da SDK'nın 1.27.2 sürümünde giderildi.
Ne oldu
5 June 2026'da yayımlanan GHSA-JPW9-PFVF-9F58 güvenlik duyurusu, MCP Python SDK'deki iki güvenlik açığını kapsıyor. CVE-2026-52869 oturumların ele geçirilmesine, CVE-2026-52870 ise başka oturumlara ait görevlere erişilmesine olanak tanıyordu.
Her iki açık da 1.27.2 sürümünde giderildi.
Neden işe yaradı
Her iki açığın temelinde aynı eksiklik yatıyor. Bir oturum veya görev, onu oluşturan kimliği doğrulanmış kullanıcıya ait olmalı ve sunucu her istekte bu sahipliği kontrol etmelidir.
Ne yapmalı
- MCP Python SDK'yi 1.27.2 veya sonraki bir sürüme güncelleyin.
- Her oturumu ve görevi kimliği doğrulanmış kullanıcıya bağlayın ve her istekte sahipliği kontrol edin.
- Oturum kimliklerini kimlik kanıtı olarak değil, tanımlayıcı olarak değerlendirin.
- Mümkün olduğunda her oturum için ayrı bir sunucu ve taşıma katmanı örneği kullanın.
MCP oturumlarını ve kiracıları birbirinden yalıtın
Güvenlik kontrol listesini uygulayın →