MCP Python SDK: WebSocket server transport does not support Host/Origin validation
خلاصه سریع
اصل خبر در چند خط
آسیبپذیری CVE-2026-59950 در MCP Python SDK شناسایی شد که حملونقل سرور WebSocket منسوخ را تحت تأثیر قرار میدهد.
این آسیبپذیری به دلیل عدم اعتبارسنجی سربرگهای Host و Origin در دستانداز WebSocket رخ میدهد.
مرورگرها سربرگ Origin را به درخواستهای ارتقای WebSocket بین مبداهای مختلف ضمیمه میکنند، اما سیاست same-origin را اعمال نمیکنند، بنابراین صفحات وب مخرب میتوانند به سرور MCP متصل شوند.
کاربران در معرض خطر میتوانند با بازدید از صفحات مخرب، ابزارها و منابع سرور خود را در معرض سوءاستفاده قرار دهند.
نسخه 1.28.1 این مشکل را با افزودن پارامتر security_settings برطرف کرده است.
توصیه میشود به حملونقل Streamable HTTP مهاجرت کنید.
متن خبر
شرح خبر
آسیبپذیری CVE-2026-59950 در کتابخانه MCP Python SDK شناسایی شد که حملونقل سرور WebSocket منسوخشده (mcp.server.websocket.websocket_server) را تحت تأثیر قرار میدهد.
این آسیبپذیری به دلیل عدم اعتبارسنجی سربرگهای Host یا Origin در دستانداز WebSocket رخ میدهد، که باعث میشود هر صفحه وب مخربی بتواند از طریق یک اتصال WebSocket به سرور MCP متصل شده و عملیات JSON-RPC را اجرا کند.
این مسئله به ویژه برای کاربران نگرانکننده است که سرور MCP را بر روی localhost یا آدرس LAN اجرا میکنند، زیرا صفحات وب مخرب میتوانند ابزارها و منابع سرور را فهرست، فراخوانی و خوانده کنند.
نسخههای اصلاحشده از 1.28.1 به بعد، با افزودن پارامتر اختیاری security_settings، این مشکل را برطرف میکنند.
با این حال، توصیه میشود به حملونقل Streamable HTTP مهاجرت کنید، چرا که حملونقل WebSocket در نسخه 2 به کلی حذف خواهد شد.
آسیبپذیری CVE-2026-59950 در MCP Python SDK شناسایی شد که حملونقل سرور WebSocket منسوخ را تحت تأثیر قرار میدهد.
این آسیبپذیری به دلیل عدم اعتبارسنجی سربرگهای Host و Origin در دستانداز WebSocket رخ میدهد.
مرورگرها سربرگ Origin را به درخواستهای ارتقای WebSocket بین مبداهای مختلف ضمیمه میکنند، اما سیاست same-origin را اعمال نمیکنند، بنابراین صفحات وب مخرب میتوانند به سرور MCP متصل شوند.
کاربران در معرض خطر میتوانند با بازدید از صفحات مخرب، ابزارها و منابع سرور خود را در معرض سوءاستفاده قرار دهند.
نسخه 1.28.1 این مشکل را با افزودن پارامتر security_settings برطرف کرده است.
توصیه میشود به حملونقل Streamable HTTP مهاجرت کنید.
این آسیبپذیری میتواند منجر به دسترسی غیرمجاز به سرورهای MCP شود که بر روی localhost یا شبکههای محلی اجرا میشوند.
بدون اعتبارسنجی سربرگهای Host و Origin، صفحات وب مخرب قادرند اتصالات WebSocket برقرار کرده و عملیات JSON-RPC را اجرا کنند.
این مسئله میتواند منجر به افشای اطلاعات حساس، سوءاستفاده از ابزارها و منابع سرور و حتی اجرای کدهای مخرب شود.
اهمیت این آسیبپذیری به ویژه برای توسعهدهندگان و سازمانهایی است که از MCP Python SDK در محیطهای تولیدی استفاده میکنند.
این آسیبپذیری میتواند منجر به نقض امنیت دادهها، دسترسی غیرمجاز به منابع سرور و اختلال در خدمات شود.
سازمانها ممکن است با افشای اطلاعات محرمانه، از دست دادن اعتماد مشتریان و هزینههای مالی ناشی از بازیابی سیستمها مواجه شوند.
همچنین، این مسئله میتواند منجر به تخریب شهرت برند و کاهش رقابتپذیری در بازار شود.
توسعهدهندگان و شرکتهای ایرانی که از MCP Python SDK در پروژههای خود استفاده میکنند، ممکن است در معرض این آسیبپذیری قرار داشته باشند.
به ویژه، استارتآپها و شرکتهای فناوری که از سرورهای محلی برای توسعه و تست استفاده میکنند، باید فوراً اقدامات اصلاحی را انجام دهند.
عدم توجه به این آسیبپذیری میتواند منجر به حملات سایبری و از دست رفتن دادههای حساس شود.
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شود.
سازمانها ممکن است با جریمههای قانونی و مسئولیتهای حقوقی مواجه شوند اگر نتوانند از دادههای کاربران خود محافظت کنند.
همچنین، این مسئله میتواند منجر به افزایش نظارت و مقررات سختگیرانهتر در زمینه امنیت سایبری شود.
این آسیبپذیری میتواند توسط بازیگران بدخیم در سطح جهانی مورد سوءاستفاده قرار گیرد.
کشورهایی که در زمینه فناوری و امنیت سایبری پیشرو هستند، ممکن است از این آسیبپذیری برای جمعآوری اطلاعات یا اختلال در زیرساختهای کشورهای دیگر استفاده کنند.
ایران به عنوان یکی از کشورهایی که در معرض حملات سایبری قرار دارد، باید اقدامات پیشگیرانه را انجام دهد.
GitHub Advisory Database آسیبپذیری CVE-2026-59950 در MCP Python SDK باعث میشود سرورهای WebSocket بدون اعتبارسنجی Host/Origin در معرض حملات قرار گیرند.
فوراً اقدام کنید!
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری میتواند منجر به دسترسی غیرمجاز به سرورهای MCP شود که بر روی localhost یا شبکههای محلی اجرا میشوند.
بدون اعتبارسنجی سربرگهای Host و Origin، صفحات وب مخرب قادرند اتصالات WebSocket برقرار کرده و عملیات JSON-RPC را اجرا کنند.
این مسئله میتواند منجر به افشای اطلاعات حساس، سوءاستفاده از ابزارها و منابع سرور و حتی اجرای کدهای مخرب شود.
اهمیت این آسیبپذیری به ویژه برای توسعهدهندگان و سازمانهایی است که از MCP Python SDK در محیطهای تولیدی استفاده میکنند.
اثر کسبوکاری
این آسیبپذیری میتواند منجر به نقض امنیت دادهها، دسترسی غیرمجاز به منابع سرور و اختلال در خدمات شود.
سازمانها ممکن است با افشای اطلاعات محرمانه، از دست دادن اعتماد مشتریان و هزینههای مالی ناشی از بازیابی سیستمها مواجه شوند.
همچنین، این مسئله میتواند منجر به تخریب شهرت برند و کاهش رقابتپذیری در بازار شود.
اثر احتمالی برای ایران
توسعهدهندگان و شرکتهای ایرانی که از MCP Python SDK در پروژههای خود استفاده میکنند، ممکن است در معرض این آسیبپذیری قرار داشته باشند.
به ویژه، استارتآپها و شرکتهای فناوری که از سرورهای محلی برای توسعه و تست استفاده میکنند، باید فوراً اقدامات اصلاحی را انجام دهند.
عدم توجه به این آسیبپذیری میتواند منجر به حملات سایبری و از دست رفتن دادههای حساس شود.
ارتباط با LegalTech
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شود.
سازمانها ممکن است با جریمههای قانونی و مسئولیتهای حقوقی مواجه شوند اگر نتوانند از دادههای کاربران خود محافظت کنند.
همچنین، این مسئله میتواند منجر به افزایش نظارت و مقررات سختگیرانهتر در زمینه امنیت سایبری شود.
زاویه رسانه/کشور منبع
GitHub Advisory Database
پوشش چند منبعی
این خبر در منابع دیگر
آسیبپذیری بحرانی CVE-2026-55579: رمز عبور پیشفرض سختکدشده 'admin' در Pheditor دسترسی کامل به سرور را امکانپذیر میکندGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی در Pheditor: دور زدن لیست سیاه کاراکترها و اجرای کد از راه دور از طریق اپراتور پایپ، بکتیک و تزریق خط جدیدGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی CVE-2026-54542 در کتابخانه Nimiq-Primitives: خطای خارج از محدوده در تابع KeyNibbles::AddGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی CVE-2026-54541 در Nimiq: حمله DoS از طریق دستکاری TrieProof در همگامسازی حالتGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی در Pheditor: دور زدن لیست سفید دستورات ترمینال و اجرای دستورات دلخواه شلGitHub Advisory Database · US · enمشاهده در سایت
CVE-2026-52869 - GitHub Advisory DatabaseGitHub Advisory Database · US · en