GHSA-6qxp-vccf-f47h: add a reference to the related mcp-remote record (CVE-2026-51995)
Maintainer thường phản hồi trong vòng 1 ngày
Chưa có ai nhận issue này.
Đánh giá
- Độ khó
- 2/5
- Thời gian dự kiến
- 1-3 giờ
- Mức phù hợp với người mới
- 72/100
- Loại issue
- Tài liệu
- Độ rõ ràng
- Khá rõ ràng
- Mức độ hoạt động
- Sôi nổi
- Công nghệ
- typescript
- Lĩnh vực
- documentation, security
Hướng nghiên cứu
Bắt đầu bằng cách mở advisory GHSA-6qxp-vccf-f47h và kiểm tra cách các tham chiếu hiện có được trình bày. Thêm bản ghi CVE-2026-51995 và advisory mcp-remote F-02 dưới dạng các tham chiếu liên quan, sau đó xác minh cả hai liên kết và xác nhận rằng sự phân biệt giữa các findings vẫn rõ ràng.
Do mô hình lập chỉ mục viết ra từ nội dung của issue.
Mô tả
Hi, and thanks for fixing GHSA-6qxp-vccf-f47h (CVE-2026-104850).
For readers of that advisory: a related issue on the same trust boundary, a client trusting the authorization server that the MCP server names, was published for mcp-remote, an MCP client built on this SDK, on 31 July 2026, and recorded as CVE-2026-51995 on 24 September 2026. It isn't the same finding: mine is about which authorization server the client goes to during discovery, yours binds credentials to the expected issuer.
- CVE record: https://www.cve.org/CVERecord?id=CVE-2026-51995
- Advisory (F-02): https://github.com/playb0t/mcp-remote-oauth-security/blob/v1.0.1/advisories/F-02-authorization-server-ssrf.md
I'm not suggesting your fix came from it. The advisory credits its own reporters, and that's right. I'm only asking whether you'd add these as references, so someone reading GHSA-6qxp can find the related client-side record.
Thanks,
Alex Gercog (playb0t)
- Ngôn ngữ chính
- TypeScript
- Star
- 13.5k
- Fork
- 2.3k
- Merge trung bình
- 2 ngày 18 giờ
- Pull request đã merge (30 ngày)
- 55
Chuẩn bị môi trường
- Không có Dockerfile hay tệp Docker Compose
- Không có mẫu pull request
- Đọc hướng dẫn đóng góp
Bắt đầu từ đâu
- Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
- Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
- Fork repository và làm thay đổi trên một nhánh.
- Mở pull request có tham chiếu số hiệu của issue.
Issue khác của modelcontextprotocol/typescript-sdk
-
[v2] URI template reserved expansions encode existing %HH sequences againCó thể đã có người làm @takagibit18 đã nhận 4 ngày trước. Đang mởv1 v2
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 84/100
modelcontextprotocol/typescript-sdk#2920 · 1 bình luận ·
Maintainer thường phản hồi trong vòng 1 ngày
-
[v2] URI template strict expansions leave !'()* unencodedCó thể đã có người làm @takagibit18 đã nhận 4 ngày trước. Đang mởv1 v2
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 84/100
modelcontextprotocol/typescript-sdk#2919 · 1 bình luận ·
Maintainer thường phản hồi trong vòng 1 ngày
-
Malformed params on spec request methods return -32603 Internal error instead of -32602 Invalid paramsCó thể đã có người làm Có pull request liên kết đang mở hoặc đã được merge. Đang mởv1 v2
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 78/100
modelcontextprotocol/typescript-sdk#2916 · 3 bình luận ·
Maintainer thường phản hồi trong vòng 1 ngày
-
Unconditional `prompt=consent` (when `offline_access` in scope) blocks OAuth in Entra tenants with user consent disabled + admin consent grantedCó thể đã có người làm @dasjideepak đã nhận 10 ngày trước. Đang mởv1 v2
Độ khó 1/5 Dưới một giờ Mức phù hợp với người mới 90/100
modelcontextprotocol/typescript-sdk#2867 · 1 bình luận ·
Maintainer thường phản hồi trong vòng 1 ngày
-
v1 v2
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 70/100
modelcontextprotocol/typescript-sdk#2854 · 1 bình luận ·
Maintainer thường phản hồi trong vòng 1 ngày
Tất cả issue của modelcontextprotocol/typescript-sdk
Issue tương tự
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 85/100
umbraco/Umbraco-CMS-MCP-Dev#512 ·
Maintainer thường phản hồi trong vòng 1 ngày
-
bug
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 72/100
wimpysworld/sidra#290 ·
Maintainer thường phản hồi trong vòng 1 ngày
-
defuFn invokes function values for inherited default propertiesCó thể đã có người làm @xiehuanyi đã nhận hôm nay. Đang mở
Độ khó 1/5 Dưới một giờ Mức phù hợp với người mới 85/100
-
feature request good first issue
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 85/100
TabularisDB/tabularis#853 ·
Maintainer thường phản hồi trong vòng 1 ngày
-
Độ khó 2/5 Dưới một giờ Mức phù hợp với người mới 85/100
capricorn86/happy-dom#2474 ·
Maintainer thường phản hồi trong vòng 2 ngày