HIGH CVSS 7,1

CVE-2026-25536

Обновлено 5 февраля 2026

MCP TypeScript SDK — это официальный SDK TypeScript для серверов и клиентов протокола контекста модели. Начиная с версии 1.10.0 до 1.25.3, произошла утечка данных ответов между клиентами, когда один McpServer/Server и экземпляр транспорта повторно используются в нескольких клиентских подключениях, чаще всего в развертываниях StreamableHTTPServerTransport без сохранения состояния. Эта проблема исправлена ​​в версии 1.26.0.

Показать оригинальное описание (английский)

MCP TypeScript SDK is the official TypeScript SDK for Model Context Protocol servers and clients. From version 1.10.0 to 1.25.3, cross-client response data leak when a single McpServer/Server and transport instance is reused across multiple client connections, most commonly in stateless StreamableHTTPServerTransport deployments. This issue has been patched in version 1.26.0.

Матрица атаки

Вектор атаки
По сети
Атака по сети
Сложность атаки
Низкая
Легко эксплуатировать
Требуемые привилегии
Низкие
Нужны базовые права
Взаимодействие с пользователем
Не требуется
Не нужно действие пользователя
Влияние на конфиденциальность
Высокое
Полная утечка данных
Влияние на целостность
Низкое
Частичная модификация
Влияние на доступность
Нет
Нет отказа в обслуживании

СТРОКА CVSS ВЕКТОРА

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N

Тип уязвимости (CWE)