یک آسیب‌پذیری انکار سرویس از نوع ReDoS در نسخه‌های MCP TypeScript SDK Anthropic تا و شامل 1.25.1 شناسایی شده است. این مشکل در کلاس UriTemplate هنگام پردازش الگوهای “exploding array” مطابق RFC 6570 رخ می‌دهد و می‌تواند باعث مصرف بی‌رویهٔ CPU و از کار افتادن فرآیندهای Node.js شود.

خلاصهٔ فنی
– شناسه: CVE-2026-0621
– نوع: ReDoS (Regular Expression Denial of Service)
– مکان: کلاس UriTemplate در MCP TypeScript SDK Anthropic
– نسخه‌های آسیب‌پذیر: تا و شامل 1.25.1
– علت: عبارت منظم (regular expression) تولید شده به‌صورت پویا شامل quantifierهای تو در تو است که در شرایط خاص موجب catastrophic backtracking می‌شود.
– نتیجه: با ارسال یک URI خاص و مخرب، تطبیق عبارت منظم می‌تواند زمان‌بر شده و منجر به مصرف بیش از حد CPU و عدم پاسخ‌دهی فرآیند Node.js شود.

جزئیات و نحوهٔ سوء‌استفاده
کد مربوط به پردازش الگوهای آرایه‌ای (exploding array patterns) طبق RFC 6570، هنگام ساختن الگوهای تطبیق URI، از یک RegExp پویای پیچیده استفاده می‌کند. اگر این RegExp شامل quantifierهای تو در تو باشد، ورودی‌های خاص می‌توانند باعث backtracking شدیدی شوند که مصرف پردازنده را به‌سرعت افزایش می‌دهد. مهاجم با ارسال یک URI مهندسی‌شده می‌تواند این مسیر پردازش را تحریک کند و موجب شود فرآیندهای Node.js برای مدت قابل توجهی غیرفعال یا بسیار کند شوند؛ در نتیجه خدمت‌دهی به کاربران طبیعی مختل می‌گردد.

آسیب‌پذیری‌های مرتبط و دسته‌بندی‌ها
– CWE مرتبط: CWE-1333 (Inefficient Regular Expression Complexity)
– CAPEC: الگوهای رایج حمله (CAPEC) مرتبط با سوء‌استفاده از پیچیدگی‌های غیرموثر در عبارات منظم برای ایجاد DoS

محصولات و مخاطره
به گزارش از وبسایت cvefeed، فهرست محصولات دقیق تحت تأثیر ممکن است متنوع باشد و اطلاعات کامل در جدول محصولاتی که تحت‌تأثیر قرار گرفته‌اند به‌صورت مستقیم در این گزارش نشان داده نشده است. به‌طور کلی هر سامانه یا سرویسی که از نسخه‌های آسیب‌پذیر MCP TypeScript SDK Anthropic استفاده کند، ممکن است در معرض خطر قرار داشته باشد.

شواهد، اکسپلویت‌ها و گزارش‌ها
– تحقیقات روی مخازن عمومی نشان داده است که برخی از PoCها (proof-of-concept) و سوء‌استفاده‌های عمومی مرتبط در GitHub منتشر شده‌اند؛ فهرست‌هایی از این مخازن برای جلوگیری از بارگذاری بیش از حد فهرست به 15 مخزن اول محدود شده‌اند.
– همچنین گزارش‌ها و مقالات خبری که به این آسیب‌پذیری اشاره کرده‌اند برای حفظ کارایی جستجو به 20 مقالهٔ اول محدود گردیده‌اند.
– تاریخچهٔ تغییرات مرتبط با این آسیب‌پذیری (changelog) معمولاً برای درک تکامل مشکل و آخرین اصلاحات مفید است؛ جداول زمانی گوناگونی وجود دارند که تغییرات را ثبت می‌کنند.

توصیه‌های فوری برای کاهش ریسک
– به‌روزرسانی: اگر امکان‌پذیر است، بسته را به نسخه‌ای بالاتر از 1.25.1 ارتقا دهید که حاوی اصلاح این اشکال باشد. (اطلاعات نسخهٔ اصلاح‌شده را از منابع رسمی پروژه پیگیری کنید.)
– محدودسازی ورودی: طول و قالب ورودی‌های URI را پیش از ارسال به UriTemplate محدود و اعتبارسنجی کنید تا از دریافت رشته‌های بسیار طولانی یا کاملاً مهندسی‌شده جلوگیری شود.
– محافظت در سطح اجرا: اجرای Node.js را در محیط‌های sandboxed با محدودیت‌های منابع (CPU/memory limits) اجرا کنید تا یک پردازش منفرد نتواند تمام منابع میزبان را مصرف کند.
– مانیتورینگ: معیارهای CPU و زمان‌پاسخ را پایش کنید و آستانه‌هایی تعریف کنید که در صورت افزایش ناگهانی مصرف، اقدامات اتوماتیک (مثلاً restart یا isolate) انجام شود.
– فیلترینگ/Rate-limiting: درخواست‌های ورودی به سرور را با استفاده از rate limiting یا WAF فیلتر کنید تا درخواست‌های مشکوک یا ترافیک مشکوک کاهش یابد.
– آهسته‌سازی و timeout: هنگام پردازش ورودی‌هایی که شامل تطبیق regex هستند، محدودیت‌های زمانی/تعداد عملیات را اعمال کنید تا از گیر کردن فرآیند جلوگیری شود.

چگونه فعالیت‌های مخرب را تشخیص دهیم
– افزایش ناگهانی مصرف CPU در سرویس‌های Node.js پیش از بروز اختلال.
– صف‌های طولانی در پردازش درخواست‌ها و timeoutهای مکرر بدون تغییر در ترافیک منطقی.
– لاگ‌ها یا traces مرتبط با پردازش الگوهای UriTemplate یا RegExpهای پیچیده.

منابع اضافی
به گزارش از وبسایت cvefeed، در گزارش‌های مرتبط پیوندهایی برای جزئیات فنی، راهکارهای عملی و ابزارهای مرتبط با CVE-2026-0621 ارائه شده است که می‌تواند برای تیم‌های امنیتی و توسعه مفید باشد. همچنین به‌روزرسانی‌ها، PoCهای شناخته‌شده در GitHub و مقالات خبری مرتبط به‌صورت متمرکز قابل مشاهده‌اند.

جمع‌بندی
CVE-2026-0621 یک پیامد شناخته‌شده از استفادهٔ RegExpهای تولیدشدهٔ پویاست که در شرایط خاص باعث ReDoS می‌شود. مدیران و توسعه‌دهندگان سیستم‌های مبتنی بر MCP TypeScript SDK Anthropic باید هر چه سریع‌تر وضعیت نسخه‌های خود را بررسی، اقدامات کاهش ریسک را اجرا و در صورت امکان بستهٔ آسیب‌پذیر را به نسخهٔ اصلاح‌شده ارتقاء دهند تا از اختلال در سرویس جلوگیری شود.