PT-2026-60301 · Pypi · Mcp Python Sdk

CVE-2026-59950

·

Publicado

2026-07-15

·

Atualizado

2026-07-27

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas mcp versões anteriores a 1.28.1
Description O MCP Python SDK, uma implementação em Python do Model Context Protocol, contém um problema no transporte depreciado mcp.server.websocket.websocket server. Este componente aceita handshakes de WebSocket sem validar os cabeçalhos Host ou Origin, o que impede que o SDK restrinja quais origens podem se conectar a aplicações que utilizam esse transporte.
Recommendations Atualize para a versão 1.28.1. Como medida de mitigação temporária, restrinja o uso do transporte mcp.server.websocket.websocket server.

Exploit

Correção

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59950
ECHO-754D-BF5B-8082
GHSA-VJ7Q-GJH5-988W
PYSEC-2026-3483

Produtos afetados

Mcp Python Sdk