CVE-2026-25536

HIGH CVSS 3.1: 7,1 EPSS 0.01%
Обновлено 5 февраля 2026
MCP
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии 1.10.0 — 1.25.3
Устранено в версии 1.26.0
Тип уязвимости CWE-362 (Состояние гонки)
Поставщик MCP
Публичный эксплойт Нет

MCP TypeScript SDK — это официальный SDK TypeScript для серверов и клиентов протокола контекста модели. Начиная с версии 1.10.0 до 1.25.3, произошла утечка данных ответов между клиентами, когда один McpServer/Server и экземпляр транспорта повторно используются в нескольких клиентских подключениях, чаще всего в развертываниях StreamableHTTPServerTransport без сохранения состояния. Эта проблема исправлена ​​в версии 1.26.0.

Показать оригинальное описание (EN)

MCP TypeScript SDK is the official TypeScript SDK for Model Context Protocol servers and clients. From version 1.10.0 to 1.25.3, cross-client response data leak when a single McpServer/Server and transport instance is reused across multiple client connections, most commonly in stateless StreamableHTTPServerTransport deployments. This issue has been patched in version 1.26.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1