آسیب‌پذیری بحرانی CVE-2026-59950 در MCP Python SDK: عدم اعتبارسنجی سربرگ‌های Host/Origin در سرور WebSocket

GitHub Advisory DatabaseUS3 دقیقه مطالعه۱۴۰۵/۰۵/۰۲ ساعت ۱۶:۰۰

MCP Python SDK: WebSocket server transport does not support Host/Origin validation
MCP Python SDK: WebSocket server transport does not support Host/Origin validation
خلاصه سریع

اصل خبر در چند خط

آسیب‌پذیری CVE-2026-59950 در MCP Python SDK شناسایی شد که حمل‌ونقل سرور WebSocket منسوخ را تحت تأثیر قرار می‌دهد. این آسیب‌پذیری به دلیل عدم اعتبارسنجی سربرگ‌های Host و Origin در دست‌انداز WebSocket رخ می‌دهد. مرورگرها سربرگ Origin را به درخواست‌های ارتقای WebSocket بین مبداهای مختلف ضمیمه می‌کنند، اما سیاست same-origin را اعمال نمی‌کنند، بنابراین صفحات وب مخرب می‌توانند به سرور MCP متصل شوند. کاربران در معرض خطر می‌توانند با بازدید از صفحات مخرب، ابزارها و منابع سرور خود را در معرض سوءاستفاده قرار دهند. نسخه 1.28.1 این مشکل را با افزودن پارامتر security_settings برطرف کرده است. توصیه می‌شود به حمل‌ونقل Streamable HTTP مهاجرت کنید.

متن خبر

شرح خبر

آسیب‌پذیری CVE-2026-59950 در کتابخانه MCP Python SDK شناسایی شد که حمل‌ونقل سرور WebSocket منسوخ‌شده (mcp.server.websocket.websocket_server) را تحت تأثیر قرار می‌دهد. این آسیب‌پذیری به دلیل عدم اعتبارسنجی سربرگ‌های Host یا Origin در دست‌انداز WebSocket رخ می‌دهد، که باعث می‌شود هر صفحه وب مخربی بتواند از طریق یک اتصال WebSocket به سرور MCP متصل شده و عملیات JSON-RPC را اجرا کند. این مسئله به ویژه برای کاربران نگران‌کننده است که سرور MCP را بر روی localhost یا آدرس LAN اجرا می‌کنند، زیرا صفحات وب مخرب می‌توانند ابزارها و منابع سرور را فهرست، فراخوانی و خوانده کنند. نسخه‌های اصلاح‌شده از 1.28.1 به بعد، با افزودن پارامتر اختیاری security_settings، این مشکل را برطرف می‌کنند. با این حال، توصیه می‌شود به حمل‌ونقل Streamable HTTP مهاجرت کنید، چرا که حمل‌ونقل WebSocket در نسخه 2 به کلی حذف خواهد شد. آسیب‌پذیری CVE-2026-59950 در MCP Python SDK شناسایی شد که حمل‌ونقل سرور WebSocket منسوخ را تحت تأثیر قرار می‌دهد. این آسیب‌پذیری به دلیل عدم اعتبارسنجی سربرگ‌های Host و Origin در دست‌انداز WebSocket رخ می‌دهد. مرورگرها سربرگ Origin را به درخواست‌های ارتقای WebSocket بین مبداهای مختلف ضمیمه می‌کنند، اما سیاست same-origin را اعمال نمی‌کنند، بنابراین صفحات وب مخرب می‌توانند به سرور MCP متصل شوند. کاربران در معرض خطر می‌توانند با بازدید از صفحات مخرب، ابزارها و منابع سرور خود را در معرض سوءاستفاده قرار دهند. نسخه 1.28.1 این مشکل را با افزودن پارامتر security_settings برطرف کرده است. توصیه می‌شود به حمل‌ونقل Streamable HTTP مهاجرت کنید. این آسیب‌پذیری می‌تواند منجر به دسترسی غیرمجاز به سرورهای MCP شود که بر روی localhost یا شبکه‌های محلی اجرا می‌شوند. بدون اعتبارسنجی سربرگ‌های Host و Origin، صفحات وب مخرب قادرند اتصالات WebSocket برقرار کرده و عملیات JSON-RPC را اجرا کنند. این مسئله می‌تواند منجر به افشای اطلاعات حساس، سوءاستفاده از ابزارها و منابع سرور و حتی اجرای کدهای مخرب شود. اهمیت این آسیب‌پذیری به ویژه برای توسعه‌دهندگان و سازمان‌هایی است که از MCP Python SDK در محیط‌های تولیدی استفاده می‌کنند. این آسیب‌پذیری می‌تواند منجر به نقض امنیت داده‌ها، دسترسی غیرمجاز به منابع سرور و اختلال در خدمات شود. سازمان‌ها ممکن است با افشای اطلاعات محرمانه، از دست دادن اعتماد مشتریان و هزینه‌های مالی ناشی از بازیابی سیستم‌ها مواجه شوند. همچنین، این مسئله می‌تواند منجر به تخریب شهرت برند و کاهش رقابت‌پذیری در بازار شود. توسعه‌دهندگان و شرکت‌های ایرانی که از MCP Python SDK در پروژه‌های خود استفاده می‌کنند، ممکن است در معرض این آسیب‌پذیری قرار داشته باشند. به ویژه، استارت‌آپ‌ها و شرکت‌های فناوری که از سرورهای محلی برای توسعه و تست استفاده می‌کنند، باید فوراً اقدامات اصلاحی را انجام دهند. عدم توجه به این آسیب‌پذیری می‌تواند منجر به حملات سایبری و از دست رفتن داده‌های حساس شود. این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود. سازمان‌ها ممکن است با جریمه‌های قانونی و مسئولیت‌های حقوقی مواجه شوند اگر نتوانند از داده‌های کاربران خود محافظت کنند. همچنین، این مسئله می‌تواند منجر به افزایش نظارت و مقررات سخت‌گیرانه‌تر در زمینه امنیت سایبری شود. این آسیب‌پذیری می‌تواند توسط بازیگران بدخیم در سطح جهانی مورد سوءاستفاده قرار گیرد. کشورهایی که در زمینه فناوری و امنیت سایبری پیشرو هستند، ممکن است از این آسیب‌پذیری برای جمع‌آوری اطلاعات یا اختلال در زیرساخت‌های کشورهای دیگر استفاده کنند. ایران به عنوان یکی از کشورهایی که در معرض حملات سایبری قرار دارد، باید اقدامات پیشگیرانه را انجام دهد. GitHub Advisory Database آسیب‌پذیری CVE-2026-59950 در MCP Python SDK باعث می‌شود سرورهای WebSocket بدون اعتبارسنجی Host/Origin در معرض حملات قرار گیرند. فوراً اقدام کنید!

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این آسیب‌پذیری می‌تواند منجر به دسترسی غیرمجاز به سرورهای MCP شود که بر روی localhost یا شبکه‌های محلی اجرا می‌شوند. بدون اعتبارسنجی سربرگ‌های Host و Origin، صفحات وب مخرب قادرند اتصالات WebSocket برقرار کرده و عملیات JSON-RPC را اجرا کنند. این مسئله می‌تواند منجر به افشای اطلاعات حساس، سوءاستفاده از ابزارها و منابع سرور و حتی اجرای کدهای مخرب شود. اهمیت این آسیب‌پذیری به ویژه برای توسعه‌دهندگان و سازمان‌هایی است که از MCP Python SDK در محیط‌های تولیدی استفاده می‌کنند.

اثر کسب‌وکاری

این آسیب‌پذیری می‌تواند منجر به نقض امنیت داده‌ها، دسترسی غیرمجاز به منابع سرور و اختلال در خدمات شود. سازمان‌ها ممکن است با افشای اطلاعات محرمانه، از دست دادن اعتماد مشتریان و هزینه‌های مالی ناشی از بازیابی سیستم‌ها مواجه شوند. همچنین، این مسئله می‌تواند منجر به تخریب شهرت برند و کاهش رقابت‌پذیری در بازار شود.

اثر احتمالی برای ایران

توسعه‌دهندگان و شرکت‌های ایرانی که از MCP Python SDK در پروژه‌های خود استفاده می‌کنند، ممکن است در معرض این آسیب‌پذیری قرار داشته باشند. به ویژه، استارت‌آپ‌ها و شرکت‌های فناوری که از سرورهای محلی برای توسعه و تست استفاده می‌کنند، باید فوراً اقدامات اصلاحی را انجام دهند. عدم توجه به این آسیب‌پذیری می‌تواند منجر به حملات سایبری و از دست رفتن داده‌های حساس شود.

ارتباط با LegalTech

این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود. سازمان‌ها ممکن است با جریمه‌های قانونی و مسئولیت‌های حقوقی مواجه شوند اگر نتوانند از داده‌های کاربران خود محافظت کنند. همچنین، این مسئله می‌تواند منجر به افزایش نظارت و مقررات سخت‌گیرانه‌تر در زمینه امنیت سایبری شود.

زاویه رسانه/کشور منبع

GitHub Advisory Database

پوشش چند منبعی

این خبر در منابع دیگر

برچسب‌ها