跳到正文
事件持续更新

MCP TypeScript SDK 发布 1.32.0 修复重定向缺陷

2 篇报道2 个报道来源52 分钟前更新

先了解这件事

AI 综述

2026年10月3日,MCP TypeScript SDK 发布 1.32.0,HTTP 客户端传输现在只在同源(相同 scheme、host 和 port,同 host 的 http 到 https 允许)时跟随重定向;若部署端点重定向到其他 host 或 port,需配置最终 URL,或在 StreamableHTTPClientTransport、SSEClientTransport 上设置 redirectPolicy: 'follow'。该版本还新增了工具调用参数上限。10月5日有报道称,Model Context Protocol 参考 SDK 于 10 月 2 日在各自仓库发布三条安全公告,修复 HTTP 客户端传输跟随任意源重定向以及 TypeScript SDK 实验性任务存储未校验会话归属的问题;其中 TypeScript 侧重定向缺陷 GHSA-6prh-2h8m-c8cw 为 medium、CVSS 3.1 6.5,影响 @modelcontextprotocol/sdk 至 1.31.0。

AI 根据报道生成 · 50 分钟前更新

后续时间线

报道和讨论按时间排:从发布、媒体跟进到各平台的讨论。

10月5日
  1. al-ice.ai精选
    MCP SDK 修复跨源重定向与任务会话缺陷,三条公告未进入 CVE 与 OSV

    Model Context Protocol 参考 SDK 于 2026 年 10 月 2 日在各自仓库发布三条安全公告,修复 HTTP 客户端传输跟随任意源重定向以及 TypeScript SDK 实验性任务存储未校验会话归属的问题。重定向缺陷中,TypeScript 侧 GHSA-6prh-2h8m-c8cw 为 medium、CVSS 3.1 6.5,影响 @modelcontextprotocol/sdk 至 1.31.0 与 @modelcontextprotocol/client 2.0.0 至 2.2.0,修复于 1.32.0 和 2.3.0;Python 侧 GHSA-5h93-6whr-6q8j 为 medium、CVSS 3.1 5.9,影响 mcp 1.8.0 至 1.29.1 和 2.0.0 至 2.1.1,修复于 1.30.0 和 2.2.0。

10月3日
  1. MCP TypeScript SDK
    MCP TypeScript SDK 1.32.0 发布,新增重定向同源限制与工具调用参数上限

    MCP TypeScript SDK 发布 1.32.0,HTTP 客户端传输现在只在同源(相同 scheme、host 和 port,同 host 的 http 到 https 允许)时跟随重定向;若部署端点重定向到其他 host 或 port,需配置最终 URL,或在 StreamableHTTPClientTransport、SSEClientTransport 上设置 redirectPolicy: 'follow',浏览器中未设置该选项的重定向请求会失败。新增两个默认关闭的选项:McpServer 的 maxToolInputElements 限制工具调用参数中数组元素和对象成员的数量;requireBearerAuth 的 expectedResource 只接受为该服务器签发的 token(token 的 audience)。

相关讨论

各平台上讨论这件事的帖子和转述:不单独成文,只列链接和一句原文。72 小时的讨论链接数还含 2 篇报道,见后续时间线。

本站还没有收集到这件事的讨论链接。

关注度走势

关注度会随讨论变化:新来源越多越新越高,讨论停了回落到初评。

每天新增来源

3 天共 2 个·最多 1(10月3日)·今天 1

  • 10月3日 新增 1 个来源(1 家媒体、0 个账号)
  • 10月4日 新增 0 个来源(0 家媒体、0 个账号)
  • 10月5日 新增 1 个来源(1 家媒体、0 个账号)

每小时关注度

当前关注度 23·可比范围峰值 31(10月3日 03:00)·近 24 小时可比范围变化 -5%

01020304010月3日02:0010月3日20:0010月4日14:0010月5日08:00

趋势只比较一直被完整观测到的同一批信源,范围可能比当前关注度小。移动指针或点击图表查看每小时关注度;键盘可用左右方向键切换。