آسیب‌پذیری بحرانی در MCP Python SDK: دسترسی و لغو وظایف کاربران دیگر توسط هر کلاینت

GitHub Advisory DatabaseUS3 دقیقه مطالعه۱۴۰۵/۰۵/۰۸ ساعت ۰۵:۴۵

MCP Python SDK: Experimental task handlers allow any client to access and cancel other clients' tasks
MCP Python SDK: Experimental task handlers allow any client to access and cancel other clients' tasks
خلاصه سریع

اصل خبر در چند خط

آسیب‌پذیری CVE-2026-52870 در MCP Python SDK کشف شد که به کلاینت‌ها اجازه می‌دهد وظایف سایر کاربران را در سرورهای چندکلاینتی مشاهده، خواندن و لغو کنند. این مشکل ناشی از عدم بررسی مالکیت جلسه در کنترل‌کننده‌های پیش‌فرض وظایف تجربی است. سرورهایی که ویژگی enable_tasks را فعال نکرده‌اند، تحت تأثیر قرار نمی‌گیرند. نسخه 1.27.2 این مشکل را با محدود کردن دسترسی هر جلسه به وظایف خود برطرف کرده است. راهکارهای جایگزین شامل غیرفعال نگه داشتن ویژگی وظایف یا استفاده از کنترل‌کننده‌های سفارشی با تأیید مالکیت جلسه است.

متن خبر

شرح خبر

آسیب‌پذیری جدیدی در کتابخانه MCP Python SDK کشف شده که به کلاینت‌های متصل به سرور اجازه می‌دهد وظایف سایر کاربران را مشاهده، نتایج آن‌ها را بخوانند و حتی لغو کنند. این مشکل تنها در سرورهایی رخ می‌دهد که ویژگی تجربی وظایف (server.experimental.enable_tasks()) فعال شده باشد. در نسخه‌های آسیب‌پذیر، کنترل‌کننده‌های پیش‌فرض وظایف، مالکیت جلسه را بررسی نمی‌کردند، بنابراین هر کلاینت می‌توانست با استفاده از شناسه وظایف، به اطلاعات حساس دیگران دسترسی پیدا کند. برای رفع این آسیب‌پذیری، توصیه می‌شود به نسخه 1.27.2 یا جدیدتر ارتقا یابید. در این نسخه‌ها، شناسه‌های وظایف حاوی نشانه‌ای غیرشفاف برای هر جلسه هستند و دسترسی‌ها به وظایف محدود به جلسه سازنده می‌شوند. آسیب‌پذیری CVE-2026-52870 در MCP Python SDK کشف شد که به کلاینت‌ها اجازه می‌دهد وظایف سایر کاربران را در سرورهای چندکلاینتی مشاهده، خواندن و لغو کنند. این مشکل ناشی از عدم بررسی مالکیت جلسه در کنترل‌کننده‌های پیش‌فرض وظایف تجربی است. سرورهایی که ویژگی enable_tasks را فعال نکرده‌اند، تحت تأثیر قرار نمی‌گیرند. نسخه 1.27.2 این مشکل را با محدود کردن دسترسی هر جلسه به وظایف خود برطرف کرده است. راهکارهای جایگزین شامل غیرفعال نگه داشتن ویژگی وظایف یا استفاده از کنترل‌کننده‌های سفارشی با تأیید مالکیت جلسه است. این آسیب‌پذیری می‌تواند منجر به افشای اطلاعات حساس و اختلال در عملکرد سیستم‌های چندکاربره شود. از آنجایی که وظایف تجربی در MCP Python SDK برای پردازش‌های موازی و مدیریت کارها استفاده می‌شوند، دسترسی غیرمجاز به آن‌ها می‌تواند امنیت داده‌ها و حریم خصوصی کاربران را به خطر اندازد. علاوه بر این، لغو وظایف توسط کاربران غیرمجاز می‌تواند باعث اختلال در فرآیندهای کسب‌وکاری و از دست رفتن داده‌های مهم شود. این آسیب‌پذیری می‌تواند باعث افشای داده‌های حساس، اختلال در عملیات تجاری و از دست رفتن اعتماد مشتریان شود. شرکت‌هایی که از MCP Python SDK با ویژگی وظایف تجربی استفاده می‌کنند، ممکن است با خطرات امنیتی جدی مواجه شوند که منجر به خسارات مالی و آسیب به شهرت برند شود. شرکت‌ها و توسعه‌دهندگان ایرانی که از این کتابخانه در پروژه‌های خود استفاده می‌کنند، در صورت فعال بودن ویژگی وظایف تجربی، ممکن است تحت تأثیر این آسیب‌پذیری قرار گیرند. این موضوع می‌تواند منجر به افشای اطلاعات حساس و اختلال در خدمات آنلاین شود. این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود. شرکت‌ها ممکن است با جریمه‌های قانونی و مسئولیت‌های حقوقی مواجه شوند اگر نتوانند از داده‌های کاربران خود به درستی محافظت کنند. این آسیب‌پذیری می‌تواند توسط بازیگران بدخیم برای حمله به زیرساخت‌های فناوری اطلاعات کشورها استفاده شود. با توجه به استفاده گسترده از Python SDK در پروژه‌های بین‌المللی، این مشکل می‌تواند تأثیرات جهانی داشته باشد. GitHub Advisory Database کلاینت‌ها می‌توانند وظایف سایر کاربران را در سرورهای چندکلاینتی مشاهده و لغو کنند. برای رفع آن به نسخه 1.27.2 ارتقا دهید.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این آسیب‌پذیری می‌تواند منجر به افشای اطلاعات حساس و اختلال در عملکرد سیستم‌های چندکاربره شود. از آنجایی که وظایف تجربی در MCP Python SDK برای پردازش‌های موازی و مدیریت کارها استفاده می‌شوند، دسترسی غیرمجاز به آن‌ها می‌تواند امنیت داده‌ها و حریم خصوصی کاربران را به خطر اندازد. علاوه بر این، لغو وظایف توسط کاربران غیرمجاز می‌تواند باعث اختلال در فرآیندهای کسب‌وکاری و از دست رفتن داده‌های مهم شود.

اثر کسب‌وکاری

این آسیب‌پذیری می‌تواند باعث افشای داده‌های حساس، اختلال در عملیات تجاری و از دست رفتن اعتماد مشتریان شود. شرکت‌هایی که از MCP Python SDK با ویژگی وظایف تجربی استفاده می‌کنند، ممکن است با خطرات امنیتی جدی مواجه شوند که منجر به خسارات مالی و آسیب به شهرت برند شود.

اثر احتمالی برای ایران

شرکت‌ها و توسعه‌دهندگان ایرانی که از این کتابخانه در پروژه‌های خود استفاده می‌کنند، در صورت فعال بودن ویژگی وظایف تجربی، ممکن است تحت تأثیر این آسیب‌پذیری قرار گیرند. این موضوع می‌تواند منجر به افشای اطلاعات حساس و اختلال در خدمات آنلاین شود.

ارتباط با LegalTech

این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود. شرکت‌ها ممکن است با جریمه‌های قانونی و مسئولیت‌های حقوقی مواجه شوند اگر نتوانند از داده‌های کاربران خود به درستی محافظت کنند.

زاویه رسانه/کشور منبع

GitHub Advisory Database

پوشش چند منبعی

این خبر در منابع دیگر

برچسب‌ها