MCP Python SDK: Experimental task handlers allow any client to access and cancel other clients' tasks
خلاصه سریع
اصل خبر در چند خط
آسیبپذیری CVE-2026-52870 در MCP Python SDK کشف شد که به کلاینتها اجازه میدهد وظایف سایر کاربران را در سرورهای چندکلاینتی مشاهده، خواندن و لغو کنند.
این مشکل ناشی از عدم بررسی مالکیت جلسه در کنترلکنندههای پیشفرض وظایف تجربی است.
سرورهایی که ویژگی enable_tasks را فعال نکردهاند، تحت تأثیر قرار نمیگیرند.
نسخه 1.27.2 این مشکل را با محدود کردن دسترسی هر جلسه به وظایف خود برطرف کرده است.
راهکارهای جایگزین شامل غیرفعال نگه داشتن ویژگی وظایف یا استفاده از کنترلکنندههای سفارشی با تأیید مالکیت جلسه است.
متن خبر
شرح خبر
آسیبپذیری جدیدی در کتابخانه MCP Python SDK کشف شده که به کلاینتهای متصل به سرور اجازه میدهد وظایف سایر کاربران را مشاهده، نتایج آنها را بخوانند و حتی لغو کنند.
این مشکل تنها در سرورهایی رخ میدهد که ویژگی تجربی وظایف (server.experimental.enable_tasks()) فعال شده باشد.
در نسخههای آسیبپذیر، کنترلکنندههای پیشفرض وظایف، مالکیت جلسه را بررسی نمیکردند، بنابراین هر کلاینت میتوانست با استفاده از شناسه وظایف، به اطلاعات حساس دیگران دسترسی پیدا کند.
برای رفع این آسیبپذیری، توصیه میشود به نسخه 1.27.2 یا جدیدتر ارتقا یابید.
در این نسخهها، شناسههای وظایف حاوی نشانهای غیرشفاف برای هر جلسه هستند و دسترسیها به وظایف محدود به جلسه سازنده میشوند.
آسیبپذیری CVE-2026-52870 در MCP Python SDK کشف شد که به کلاینتها اجازه میدهد وظایف سایر کاربران را در سرورهای چندکلاینتی مشاهده، خواندن و لغو کنند.
این مشکل ناشی از عدم بررسی مالکیت جلسه در کنترلکنندههای پیشفرض وظایف تجربی است.
سرورهایی که ویژگی enable_tasks را فعال نکردهاند، تحت تأثیر قرار نمیگیرند.
نسخه 1.27.2 این مشکل را با محدود کردن دسترسی هر جلسه به وظایف خود برطرف کرده است.
راهکارهای جایگزین شامل غیرفعال نگه داشتن ویژگی وظایف یا استفاده از کنترلکنندههای سفارشی با تأیید مالکیت جلسه است.
این آسیبپذیری میتواند منجر به افشای اطلاعات حساس و اختلال در عملکرد سیستمهای چندکاربره شود.
از آنجایی که وظایف تجربی در MCP Python SDK برای پردازشهای موازی و مدیریت کارها استفاده میشوند، دسترسی غیرمجاز به آنها میتواند امنیت دادهها و حریم خصوصی کاربران را به خطر اندازد.
علاوه بر این، لغو وظایف توسط کاربران غیرمجاز میتواند باعث اختلال در فرآیندهای کسبوکاری و از دست رفتن دادههای مهم شود.
این آسیبپذیری میتواند باعث افشای دادههای حساس، اختلال در عملیات تجاری و از دست رفتن اعتماد مشتریان شود.
شرکتهایی که از MCP Python SDK با ویژگی وظایف تجربی استفاده میکنند، ممکن است با خطرات امنیتی جدی مواجه شوند که منجر به خسارات مالی و آسیب به شهرت برند شود.
شرکتها و توسعهدهندگان ایرانی که از این کتابخانه در پروژههای خود استفاده میکنند، در صورت فعال بودن ویژگی وظایف تجربی، ممکن است تحت تأثیر این آسیبپذیری قرار گیرند.
این موضوع میتواند منجر به افشای اطلاعات حساس و اختلال در خدمات آنلاین شود.
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شود.
شرکتها ممکن است با جریمههای قانونی و مسئولیتهای حقوقی مواجه شوند اگر نتوانند از دادههای کاربران خود به درستی محافظت کنند.
این آسیبپذیری میتواند توسط بازیگران بدخیم برای حمله به زیرساختهای فناوری اطلاعات کشورها استفاده شود.
با توجه به استفاده گسترده از Python SDK در پروژههای بینالمللی، این مشکل میتواند تأثیرات جهانی داشته باشد.
GitHub Advisory Database کلاینتها میتوانند وظایف سایر کاربران را در سرورهای چندکلاینتی مشاهده و لغو کنند.
برای رفع آن به نسخه 1.27.2 ارتقا دهید.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری میتواند منجر به افشای اطلاعات حساس و اختلال در عملکرد سیستمهای چندکاربره شود.
از آنجایی که وظایف تجربی در MCP Python SDK برای پردازشهای موازی و مدیریت کارها استفاده میشوند، دسترسی غیرمجاز به آنها میتواند امنیت دادهها و حریم خصوصی کاربران را به خطر اندازد.
علاوه بر این، لغو وظایف توسط کاربران غیرمجاز میتواند باعث اختلال در فرآیندهای کسبوکاری و از دست رفتن دادههای مهم شود.
اثر کسبوکاری
این آسیبپذیری میتواند باعث افشای دادههای حساس، اختلال در عملیات تجاری و از دست رفتن اعتماد مشتریان شود.
شرکتهایی که از MCP Python SDK با ویژگی وظایف تجربی استفاده میکنند، ممکن است با خطرات امنیتی جدی مواجه شوند که منجر به خسارات مالی و آسیب به شهرت برند شود.
اثر احتمالی برای ایران
شرکتها و توسعهدهندگان ایرانی که از این کتابخانه در پروژههای خود استفاده میکنند، در صورت فعال بودن ویژگی وظایف تجربی، ممکن است تحت تأثیر این آسیبپذیری قرار گیرند.
این موضوع میتواند منجر به افشای اطلاعات حساس و اختلال در خدمات آنلاین شود.
ارتباط با LegalTech
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شود.
شرکتها ممکن است با جریمههای قانونی و مسئولیتهای حقوقی مواجه شوند اگر نتوانند از دادههای کاربران خود به درستی محافظت کنند.
زاویه رسانه/کشور منبع
GitHub Advisory Database
پوشش چند منبعی
این خبر در منابع دیگر
آسیبپذیری بحرانی CVE-2026-59950 در MCP Python SDK: عدم اعتبارسنجی سربرگهای Host/Origin در سرور WebSocketGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی CVE-2026-55579: رمز عبور پیشفرض سختکدشده 'admin' در Pheditor دسترسی کامل به سرور را امکانپذیر میکندGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی در Pheditor: دور زدن لیست سیاه کاراکترها و اجرای کد از راه دور از طریق اپراتور پایپ، بکتیک و تزریق خط جدیدGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی CVE-2026-54542 در کتابخانه Nimiq-Primitives: خطای خارج از محدوده در تابع KeyNibbles::AddGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی CVE-2026-54541 در Nimiq: حمله DoS از طریق دستکاری TrieProof در همگامسازی حالتGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی در Pheditor: دور زدن لیست سفید دستورات ترمینال و اجرای دستورات دلخواه شلGitHub Advisory Database · US · enمشاهده در سایت