MCP SDK 修复跨源重定向与任务会话缺陷,三条公告未进入 CVE 与 OSV
Three Advisories, No CVE, Zero Findings: The MCP SDKs Patched Redirects and npm audit Says You Are Fine
AI 导读
Model Context Protocol 参考 SDK 于 2026 年 10 月 2 日在各自仓库发布三条安全公告,修复 HTTP 客户端传输跟随任意源重定向以及 TypeScript SDK 实验性任务存储未校验会话归属的问题。重定向缺陷中,TypeScript 侧 GHSA-6prh-2h8m-c8cw 为 medium、CVSS 3.1 6.5,影响 @modelcontextprotocol/sdk 至 1.31.0 与 @modelcontextprotocol/client 2.0.0 至 2.2.0,修复于 1.32.0 和 2.3.0;Python 侧 GHSA-5h93-6whr-6q8j 为 medium、CVSS 3.1 5.9,影响 mcp 1.8.0 至 1.29.1 和 2.0.0 至 2.1.1,修复于 1.30.0 和 2.2.0。
推荐理由
三条 MCP SDK 安全公告只存在于仓库级端点,npm audit 与 OSV 均查不到,做依赖扫描的团队可据此调整监控方式。
阅读原文