dotsagent.io
Dil:Türkçe
CVE-2026-52869CVE-2026-52870

MCP Python SDK'da oturum ele geçirme ve oturumlar arası görevlere erişim

MCP Python SDK'daki iki açık, oturumların ele geçirilmesine ve başka oturumlara ait görevlere erişilmesine olanak tanıyordu. Her iki açık da SDK'nın 1.27.2 sürümünde giderildi.

Ne oldu

5 June 2026'da yayımlanan GHSA-JPW9-PFVF-9F58 güvenlik duyurusu, MCP Python SDK'deki iki güvenlik açığını kapsıyor. CVE-2026-52869 oturumların ele geçirilmesine, CVE-2026-52870 ise başka oturumlara ait görevlere erişilmesine olanak tanıyordu.

Her iki açık da 1.27.2 sürümünde giderildi.

Neden işe yaradı

Her iki açığın temelinde aynı eksiklik yatıyor. Bir oturum veya görev, onu oluşturan kimliği doğrulanmış kullanıcıya ait olmalı ve sunucu her istekte bu sahipliği kontrol etmelidir.

Ne yapmalı

  • MCP Python SDK'yi 1.27.2 veya sonraki bir sürüme güncelleyin.
  • Her oturumu ve görevi kimliği doğrulanmış kullanıcıya bağlayın ve her istekte sahipliği kontrol edin.
  • Oturum kimliklerini kimlik kanıtı olarak değil, tanımlayıcı olarak değerlendirin.
  • Mümkün olduğunda her oturum için ayrı bir sunucu ve taşıma katmanı örneği kullanın.

MCP oturumlarını ve kiracıları birbirinden yalıtın

Güvenlik kontrol listesini uygulayın →

Kaynaklar

  1. github.com/advisories/GHSA-JPW9-PFVF-9F58

AI agent geliştirenler için bağımsız bir başvuru kaynağıdır. Burada adı geçen hiçbir sağlayıcıyla bağlantısı yoktur.

© 2026 DotsAgent · Bilgiler 1 Ekim 2026 tarihinde kontrol edildi