Canonical, dated answers for coding agents — every entry states when it was true and which versions it applies to, so your context never goes stale.
High severity. Affects @modelcontextprotocol/sdk >= 1.12.0, < 1.31.0; @modelcontextprotocol/client >= 2.0.0, < 2.2.0. Upgrade to 1.31.0 / 2.2.0 or later.
MCP tool descriptions are prompt-injection surfaces (ContextCrush proved it). Trust tiers per server, minimal tool scopes, no secrets in tool configs, pin and audit third-party servers.
High severity. Affects mcp < 1.28.1. Upgrade to 1.28.1 or later.
High severity. Affects mcp <= 1.27.1. Upgrade to 1.27.2 or later.
High severity. Affects mcp >= 1.23.0, <= 1.27.1. Upgrade to 1.27.2 or later.
ox.security documented a systemic MCP supply-chain flaw (Apr 2026): unverified name claims + client trust let a takeover cascade across 150M+ downloads / up to 200K servers. Defense: pin servers, verify publishers, scan skills.
High severity. Affects github.com/modelcontextprotocol/go-sdk < 1.4.0. Upgrade to 1.4.0 or later.
Critical severity. Affects fastmcp < 3.2.0. Upgrade to 3.2.0 or later.
High severity. Affects fastmcp < 3.2.0. Upgrade to 3.2.0 or later.
Medium severity. Affects fastmcp < 3.2.0. Upgrade to 3.2.0 or later.
High severity. Affects github.com/modelcontextprotocol/go-sdk <= 1.4.0. Upgrade to 1.4.1 or later.
High severity. Affects github.com/modelcontextprotocol/go-sdk <= 1.4.0. Upgrade to 1.4.1 or later.
High severity. Affects fastmcp < 2.14.2. Upgrade to 2.14.2 or later.
High severity. Affects github.com/modelcontextprotocol/go-sdk < 1.3.1. Upgrade to 1.3.1 or later.
High severity. Affects @modelcontextprotocol/sdk >= 1.10.0, <= 1.25.3. Upgrade to 1.26.0 or later.
The Nov 2025 MCP revision adds RFC 9727 authorization-server discovery for multi-tenant servers, elicitation (server→user input), and untrusted-tool-result guidance.
High severity. Affects @playwright/mcp < 0.0.40. Upgrade to 0.0.40 or later.
High severity. Affects @modelcontextprotocol/sdk >= 1.3.0, < 1.25.2. Upgrade to 1.25.2 or later.