GHSA-6qxp-vccf-f47h: add a reference to the related mcp-remote record (CVE-2026-51995)
I maintainer di solito rispondono entro 1 giorno
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 2/5
- Tempo stimato
- 1-3 ore
- Idoneità per principianti
- 72/100
- Tipo di issue
- Documentazione
- Chiarezza
- Abbastanza chiara
- Stato di attività
- Attiva
- Stack tecnologico
- typescript
- Ambito
- documentation, security
Direzione di ricerca
Inizia aprendo l’avviso GHSA-6qxp-vccf-f47h e verificando come vengono presentati i riferimenti esistenti. Aggiungi il record CVE-2026-51995 e l’avviso mcp-remote F-02 come riferimenti correlati, quindi verifica entrambi i link e conferma che la distinzione tra i findings rimanga chiara.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
Hi, and thanks for fixing GHSA-6qxp-vccf-f47h (CVE-2026-104850).
For readers of that advisory: a related issue on the same trust boundary, a client trusting the authorization server that the MCP server names, was published for mcp-remote, an MCP client built on this SDK, on 31 July 2026, and recorded as CVE-2026-51995 on 24 September 2026. It isn't the same finding: mine is about which authorization server the client goes to during discovery, yours binds credentials to the expected issuer.
- CVE record: https://www.cve.org/CVERecord?id=CVE-2026-51995
- Advisory (F-02): https://github.com/playb0t/mcp-remote-oauth-security/blob/v1.0.1/advisories/F-02-authorization-server-ssrf.md
I'm not suggesting your fix came from it. The advisory credits its own reporters, and that's right. I'm only asking whether you'd add these as references, so someone reading GHSA-6qxp can find the related client-side record.
Thanks,
Alex Gercog (playb0t)
- Lingua principale
- TypeScript
- Stelle
- 13.5k
- Fork
- 2.3k
- Merge medio
- 2g 7h
- PR unite (30g)
- 54
Preparare l'ambiente
- Nessun Dockerfile né file Docker Compose
- Nessun modello di pull request
- Leggi la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di modelcontextprotocol/typescript-sdk
-
[v2] URI template reserved expansions encode existing %HH sequences againForse già presa @takagibit18 l’ha presa 3 giorni fa. Apertav1 v2
Difficoltà 2/5 1-3 ore Idoneità per principianti 84/100
modelcontextprotocol/typescript-sdk#2920 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno
-
[v2] URI template strict expansions leave !'()* unencodedForse già presa @takagibit18 l’ha presa 3 giorni fa. Apertav1 v2
Difficoltà 2/5 1-3 ore Idoneità per principianti 84/100
modelcontextprotocol/typescript-sdk#2919 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno
-
Malformed params on spec request methods return -32603 Internal error instead of -32602 Invalid paramsForse già presa Una pull request collegata a questa issue è aperta o già unita. Apertav1 v2
Difficoltà 2/5 1-3 ore Idoneità per principianti 78/100
modelcontextprotocol/typescript-sdk#2916 · 3 commenti ·
I maintainer di solito rispondono entro 1 giorno
-
Unconditional `prompt=consent` (when `offline_access` in scope) blocks OAuth in Entra tenants with user consent disabled + admin consent grantedForse già presa @dasjideepak l’ha presa 9 giorni fa. Apertav1 v2
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 90/100
modelcontextprotocol/typescript-sdk#2867 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno
-
v1 v2
Difficoltà 2/5 1-3 ore Idoneità per principianti 70/100
modelcontextprotocol/typescript-sdk#2854 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno
Tutte le issue di modelcontextprotocol/typescript-sdk
Issue simili
-
perf(core): getComments() runs the approved count and the comment list as two sequential queriesApertaarea/core bot:bug bot:working
Difficoltà 2/5 1-3 ore Idoneità per principianti 76/100
emdash-cms/emdash#3905 · 2 commenti ·
I maintainer di solito rispondono entro 1 giorno
-
community first-timers-only good first issue hacktoberfest help wanted low hanging fruit up-for-grabs
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 90/100
lingdojo/kana-dojo#31728 · 1 commento · 5 reazioni ·
I maintainer di solito rispondono entro 1 giorno
-
selective-claw: freshTailTurns=0 keeps ALL turns verbatim and summarizes none (slice(-0) === slice(0))Forse già presa @zjncs l’ha presa oggi. Apertacomponent:tokenless
Difficoltà 2/5 1-3 ore Idoneità per principianti 80/100
agentic-os-org/ANOLISA#6112 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno
-
bug needs triage
Difficoltà 2/5 1-3 ore Idoneità per principianti 75/100
rjsf-team/react-jsonschema-form#5439 ·
I maintainer di solito rispondono entro 1 giorno
-
enhancement
Difficoltà 2/5 1-3 ore Idoneità per principianti 76/100
I maintainer di solito rispondono entro 1 giorno