یک آسیبپذیری انکار سرویس از نوع ReDoS در نسخههای MCP TypeScript SDK Anthropic تا و شامل 1.25.1 شناسایی شده است. این مشکل در کلاس UriTemplate هنگام پردازش الگوهای “exploding array” مطابق RFC 6570 رخ میدهد و میتواند باعث مصرف بیرویهٔ CPU و از کار افتادن فرآیندهای Node.js شود.
خلاصهٔ فنی
– شناسه: CVE-2026-0621
– نوع: ReDoS (Regular Expression Denial of Service)
– مکان: کلاس UriTemplate در MCP TypeScript SDK Anthropic
– نسخههای آسیبپذیر: تا و شامل 1.25.1
– علت: عبارت منظم (regular expression) تولید شده بهصورت پویا شامل quantifierهای تو در تو است که در شرایط خاص موجب catastrophic backtracking میشود.
– نتیجه: با ارسال یک URI خاص و مخرب، تطبیق عبارت منظم میتواند زمانبر شده و منجر به مصرف بیش از حد CPU و عدم پاسخدهی فرآیند Node.js شود.
جزئیات و نحوهٔ سوءاستفاده
کد مربوط به پردازش الگوهای آرایهای (exploding array patterns) طبق RFC 6570، هنگام ساختن الگوهای تطبیق URI، از یک RegExp پویای پیچیده استفاده میکند. اگر این RegExp شامل quantifierهای تو در تو باشد، ورودیهای خاص میتوانند باعث backtracking شدیدی شوند که مصرف پردازنده را بهسرعت افزایش میدهد. مهاجم با ارسال یک URI مهندسیشده میتواند این مسیر پردازش را تحریک کند و موجب شود فرآیندهای Node.js برای مدت قابل توجهی غیرفعال یا بسیار کند شوند؛ در نتیجه خدمتدهی به کاربران طبیعی مختل میگردد.
آسیبپذیریهای مرتبط و دستهبندیها
– CWE مرتبط: CWE-1333 (Inefficient Regular Expression Complexity)
– CAPEC: الگوهای رایج حمله (CAPEC) مرتبط با سوءاستفاده از پیچیدگیهای غیرموثر در عبارات منظم برای ایجاد DoS
محصولات و مخاطره
به گزارش از وبسایت cvefeed، فهرست محصولات دقیق تحت تأثیر ممکن است متنوع باشد و اطلاعات کامل در جدول محصولاتی که تحتتأثیر قرار گرفتهاند بهصورت مستقیم در این گزارش نشان داده نشده است. بهطور کلی هر سامانه یا سرویسی که از نسخههای آسیبپذیر MCP TypeScript SDK Anthropic استفاده کند، ممکن است در معرض خطر قرار داشته باشد.
شواهد، اکسپلویتها و گزارشها
– تحقیقات روی مخازن عمومی نشان داده است که برخی از PoCها (proof-of-concept) و سوءاستفادههای عمومی مرتبط در GitHub منتشر شدهاند؛ فهرستهایی از این مخازن برای جلوگیری از بارگذاری بیش از حد فهرست به 15 مخزن اول محدود شدهاند.
– همچنین گزارشها و مقالات خبری که به این آسیبپذیری اشاره کردهاند برای حفظ کارایی جستجو به 20 مقالهٔ اول محدود گردیدهاند.
– تاریخچهٔ تغییرات مرتبط با این آسیبپذیری (changelog) معمولاً برای درک تکامل مشکل و آخرین اصلاحات مفید است؛ جداول زمانی گوناگونی وجود دارند که تغییرات را ثبت میکنند.
توصیههای فوری برای کاهش ریسک
– بهروزرسانی: اگر امکانپذیر است، بسته را به نسخهای بالاتر از 1.25.1 ارتقا دهید که حاوی اصلاح این اشکال باشد. (اطلاعات نسخهٔ اصلاحشده را از منابع رسمی پروژه پیگیری کنید.)
– محدودسازی ورودی: طول و قالب ورودیهای URI را پیش از ارسال به UriTemplate محدود و اعتبارسنجی کنید تا از دریافت رشتههای بسیار طولانی یا کاملاً مهندسیشده جلوگیری شود.
– محافظت در سطح اجرا: اجرای Node.js را در محیطهای sandboxed با محدودیتهای منابع (CPU/memory limits) اجرا کنید تا یک پردازش منفرد نتواند تمام منابع میزبان را مصرف کند.
– مانیتورینگ: معیارهای CPU و زمانپاسخ را پایش کنید و آستانههایی تعریف کنید که در صورت افزایش ناگهانی مصرف، اقدامات اتوماتیک (مثلاً restart یا isolate) انجام شود.
– فیلترینگ/Rate-limiting: درخواستهای ورودی به سرور را با استفاده از rate limiting یا WAF فیلتر کنید تا درخواستهای مشکوک یا ترافیک مشکوک کاهش یابد.
– آهستهسازی و timeout: هنگام پردازش ورودیهایی که شامل تطبیق regex هستند، محدودیتهای زمانی/تعداد عملیات را اعمال کنید تا از گیر کردن فرآیند جلوگیری شود.
چگونه فعالیتهای مخرب را تشخیص دهیم
– افزایش ناگهانی مصرف CPU در سرویسهای Node.js پیش از بروز اختلال.
– صفهای طولانی در پردازش درخواستها و timeoutهای مکرر بدون تغییر در ترافیک منطقی.
– لاگها یا traces مرتبط با پردازش الگوهای UriTemplate یا RegExpهای پیچیده.
منابع اضافی
به گزارش از وبسایت cvefeed، در گزارشهای مرتبط پیوندهایی برای جزئیات فنی، راهکارهای عملی و ابزارهای مرتبط با CVE-2026-0621 ارائه شده است که میتواند برای تیمهای امنیتی و توسعه مفید باشد. همچنین بهروزرسانیها، PoCهای شناختهشده در GitHub و مقالات خبری مرتبط بهصورت متمرکز قابل مشاهدهاند.
جمعبندی
CVE-2026-0621 یک پیامد شناختهشده از استفادهٔ RegExpهای تولیدشدهٔ پویاست که در شرایط خاص باعث ReDoS میشود. مدیران و توسعهدهندگان سیستمهای مبتنی بر MCP TypeScript SDK Anthropic باید هر چه سریعتر وضعیت نسخههای خود را بررسی، اقدامات کاهش ریسک را اجرا و در صورت امکان بستهٔ آسیبپذیر را به نسخهٔ اصلاحشده ارتقاء دهند تا از اختلال در سرویس جلوگیری شود.