MCP TypeScript SDK 发布 1.32.0 修复重定向缺陷
先了解这件事
2026年10月3日,MCP TypeScript SDK 发布 1.32.0,HTTP 客户端传输现在只在同源(相同 scheme、host 和 port,同 host 的 http 到 https 允许)时跟随重定向;若部署端点重定向到其他 host 或 port,需配置最终 URL,或在 StreamableHTTPClientTransport、SSEClientTransport 上设置 redirectPolicy: 'follow'。该版本还新增了工具调用参数上限。10月5日有报道称,Model Context Protocol 参考 SDK 于 10 月 2 日在各自仓库发布三条安全公告,修复 HTTP 客户端传输跟随任意源重定向以及 TypeScript SDK 实验性任务存储未校验会话归属的问题;其中 TypeScript 侧重定向缺陷 GHSA-6prh-2h8m-c8cw 为 medium、CVSS 3.1 6.5,影响 @modelcontextprotocol/sdk 至 1.31.0。
AI 根据报道生成 · 50 分钟前更新
后续时间线
- al-ice.ai精选MCP SDK 修复跨源重定向与任务会话缺陷,三条公告未进入 CVE 与 OSV
Model Context Protocol 参考 SDK 于 2026 年 10 月 2 日在各自仓库发布三条安全公告,修复 HTTP 客户端传输跟随任意源重定向以及 TypeScript SDK 实验性任务存储未校验会话归属的问题。重定向缺陷中,TypeScript 侧 GHSA-6prh-2h8m-c8cw 为 medium、CVSS 3.1 6.5,影响 @modelcontextprotocol/sdk 至 1.31.0 与 @modelcontextprotocol/client 2.0.0 至 2.2.0,修复于 1.32.0 和 2.3.0;Python 侧 GHSA-5h93-6whr-6q8j 为 medium、CVSS 3.1 5.9,影响 mcp 1.8.0 至 1.29.1 和 2.0.0 至 2.1.1,修复于 1.30.0 和 2.2.0。
- MCP TypeScript SDKMCP TypeScript SDK 1.32.0 发布,新增重定向同源限制与工具调用参数上限
MCP TypeScript SDK 发布 1.32.0,HTTP 客户端传输现在只在同源(相同 scheme、host 和 port,同 host 的 http 到 https 允许)时跟随重定向;若部署端点重定向到其他 host 或 port,需配置最终 URL,或在 StreamableHTTPClientTransport、SSEClientTransport 上设置 redirectPolicy: 'follow',浏览器中未设置该选项的重定向请求会失败。新增两个默认关闭的选项:McpServer 的 maxToolInputElements 限制工具调用参数中数组元素和对象成员的数量;requireBearerAuth 的 expectedResource 只接受为该服务器签发的 token(token 的 audience)。
相关讨论
关注度走势
每天新增来源
- 10月3日 新增 1 个来源(1 家媒体、0 个账号)
- 10月4日 新增 0 个来源(0 家媒体、0 个账号)
- 10月5日 新增 1 个来源(1 家媒体、0 个账号)
每小时关注度
趋势只比较一直被完整观测到的同一批信源,范围可能比当前关注度小。移动指针或点击图表查看每小时关注度;键盘可用左右方向键切换。