HIGH🇬🇧 English

CVE-2026-59950

Brak walidacji nagłówków Origin/Host w MCP Python SDK (WebSocket)

CVSS 7.6v4.0pub. 2026-07-15upd. 2026-07-17

MCP Python SDK w wersjach przed 1.28.1 nie weryfikował nagłówków Host ani Origin podczas nawiązywania połączeń WebSocket, co umożliwia nieautoryzowanym źródłom połączenie się z aplikacją. Podatność dotyczy przestarzałego transportu websocket_server i może prowadzić do naruszenia poufności oraz integralności danych.

Pokaż oryginał (EN)

The MCP Python SDK, called mcp on PyPI, is a Python implementation of the Model Context Protocol (MCP). Prior to 1.28.1, the deprecated mcp.server.websocket.websocket_server transport accepted WebSocket handshakes without applying Host or Origin header validation, leaving no SDK-level way to restrict which origins could connect to applications that exposed that transport. This issue is fixed in version 1.28.1.

🤖 Analiza AI
Jak działa

Przestarzały transport mcp.server.websocket.websocket_server akceptował handshake WebSocket bez jakiejkolwiek weryfikacji nagłówków Host lub Origin. Brak tej weryfikacji oznacza, że strony trzecie mogły inicjować połączenia WebSocket z aplikacją eksponującą ten transport, omijając wszelkie ograniczenia dotyczące dozwolonych źródeł. Na poziomie SDK nie istniał żaden mechanizm, który pozwalałby deweloperowi ograniczyć zbiór uprawnionych klientów.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych przetwarzanych przez aplikację (naruszenie poufności) oraz manipulować nimi (naruszenie integralności). Atak wymaga interakcji użytkownika oraz spełnienia dodatkowych warunków środowiskowych.

Mitygacja

Należy zaktualizować pakiet mcp do wersji 1.28.1 lub nowszej (pip install --upgrade mcp). Wersja 1.28.1 wprowadza walidację nagłówków Host i Origin na poziomie SDK. Zaleca się również rezygnację z przestarzałego transportu websocket_server na rzecz aktualnie wspieranych alternatyw.

Kogo dotyczy

Pakiet mcp (MCP Python SDK) dostępny w PyPI we wszystkich wersjach przed 1.28.1, korzystający z przestarzałego transportu mcp.server.websocket.websocket_server

Uwagi

Podatność dotyczy wyłącznie przestarzałego (deprecated) transportu websocket_server. Poprawka dostępna w wersji 1.28.1 zgodnie z oficjalnym security advisory GHSA-vj7q-gjh5-988w.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Lfprojects Mcp Python Sdk

    APP
    Lfprojects
    < 1.28.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-52869HIGH7.1PL ✓ten sam produkt

MCP Python SDK: brak weryfikacji właściciela sesji w transportach SSE i HTTP

CVE-2026-52870HIGH7.6PL ✓ten sam produkt

MCP Python SDK: brak kontroli dostępu do zadań między sesjami klientów

CVE-2025-66416HIGH7.6ten sam produkt

The MCP Python SDK, called `mcp` on PyPI, is a Python implementation of the Model Context Protocol (MCP). Prio...

CVE-2026-64849CRITICAL9.3⚠ KEVten sam vendor

MLflow is an open source AI engineering platform for agents, large language models, and machine learning model...

CVE-2026-2651CRITICAL9.0PL ✓ten sam vendor

MLflow: nieautoryzowany dostęp do endpointów multipart upload (RCE)