أخبار الأمن والذكاء الاصطناعي

MCP وأدوات الوكلاء · بقلم FireAI Security & Research Team · نُشر في

Cycode تبلّغ عن ثغرة في حزمة MCP Python SDK الرسمية تتيح لخادم خبيث جمع بيانات اعتماد OAuth

تقول Cycode إن حزمة MCP Python SDK كانت قد ترسل أسرار العميل إلى نقاط نهاية يحددها خادم خبيث. الإصداران 1.30.0 و2.2.0 يعالجانها؛ ولم يُسند معرّف CVE ولا يُبلَّغ عن استغلال.

A padlock icon and the FireAI research mascot, next to the words “MCP SDK flaw can send OAuth secrets away.”

أبلغت Cycode عن ثغرة في حزمة Python الرسمية لبروتوكول سياق النموذج (MCP) تتيح لخادم MCP خبيث سرقة بيانات اعتماد OAuth من عميل، بحسب ما أوردته The Hacker News في 29 سبتمبر 2026. ونُشر تنبيه الأمان من القائمين على الصيانة في 28 سبتمبر، وتوجد إصدارات مُصحَّحة. ولم يكن قد أُسند أي معرّف CVE حتى 29 سبتمبر، ويقول التقرير إنه لم يُرصد استغلال نشط [1].

الخلفية

MCP هو البروتوكول الذي تتصل عبره مساعدات الذكاء الاصطناعي ووكلاء البرمجة بخوادم الأدوات، مثل التقويم أو منصة استضافة الشيفرة أو قاعدة بيانات. وحين يحتاج خادم كهذا إلى تفويض المستخدم يمكنه توجيه العميل إلى خادم تفويض OAuth. وعلى العميل أن يتأكد من أن الخادم الذي يرسل إليه الأسرار هو الخادم المشروع؛ والتقرير يتعلق بغياب تأكيد من هذا النوع.

ما يصفه التقرير

وجدت Cycode أن خادم MCP خبيثًا يستطيع تقديم تفاصيل كاذبة عن خادم التفويض الخاص به، فيحوّل العميل بذلك إلى نقطة نهاية للرموز يتحكم فيها المهاجم. ولم تكن الحزمة تتحقق من نقطة النهاية قبل إرسال سر العميل ورمز التفويض ومفتاح إثبات PKCE [1].

الإصدارات المتأثرة هي 1.9.1 حتى 1.29.1 من السلسلة 1.x، و2.0.0 حتى 2.1.1 من السلسلة 2.x. والإصلاحات في 1.30.0 و2.2.0. وتُذكر أربعة أصناف لمزوّدي OAuth هي OAuthClientProvider وClientCredentialsOAuthProvider وPrivateKeyJWTOAuthProvider وRFC7523OAuthClientProvider المهجور. وتُعطى الخطورة 7.5 (عالية) للمزوّدين غير التفاعليين و6.5 للمزوّد التفاعلي؛ ولا يسمّي التقرير في صيغته الملخّصة نظام التقييم [1].

وتصف ملاحظات الإصدار المؤرخة في 7 سبتمبر 2026 عمليات التحقق من الجهة المُصدِرة. ونصيحة التقرير هي الترقية فورًا، وتمرير معامل issuer لاثنين من المزوّدين كي يُسمّى خادم التفويض المشروع، ومسح تسجيلات عملاء OAuth المخزّنة بعد الترقية، وتدوير أسرار العميل وإلغاء الرموز إذا جرى الاتصال بخادم غير موثوق في أي وقت [1].

دلالات ذلك على مستخدمي Mac

تتعلق الثغرة بالبرمجيات المبنية على الحزمة، فالفئة المعرّضة هي المطورون ومستخدمو التطبيقات التي تضمّنها وتتصل بخوادم MCP تابعة لجهات خارجية. ولا يحصر التقرير المشكلة في نظام تشغيل بعينه، فجهاز Mac الذي يشغّل عميلًا كهذا ضمن النطاق [1]. والتطبيقات التي لا تتصل إلا بخوادم يشغّلها المستخدم ويثق بها أقل عرضة، لأن الهجوم يتطلب الاتصال بخادم خبيث.

التوصيات

  1. تحققوا مما إذا كانت أي أداة تستخدمونها تضمّن MCP Python SDK، وحدّثوها إلى 1.30.0 أو 2.2.0 أو أحدث.
  2. اربطوا عملاء MCP بخوادم يمكنكم تحديد الجهة المشغّلة لها فقط.
  3. بعد الترقية امسحوا تسجيلات عملاء OAuth المخزّنة، كما ينصح التقرير.
  4. بدّلوا أسرار العميل وألغوا الرموز لأي خادم تشكّون فيه.

صلة ذلك بـ FireAI

لا يقرأ FireAI محتوى الاتصال المشفر، فلا يستطيع معرفة أن تبادل OAuth ذهب إلى نقطة نهاية خاطئة، ولا يصحّح الحزمة. إنه يعمل على مستوى الاتصال: فعملية Python تبلغ مضيفًا لم تبلغه من قبل تثير نافذة سؤال، والتحقيق يبيّن الشركة والبلد وراءه، وقاعدة لكل تطبيق تستطيع حصر تطبيق في الوجهات التي تتوقعونها.

القيود

تعتمد الرواية على تقرير صحفي واحد عن نتائج Cycode. ولا يذكر أي التطبيقات الشائعة تضمّن إصدارات الحزمة المتأثرة، ولا يُبلغ عن استغلال. وقد يتغير التقييم وغياب معرّف CVE بعد 29 سبتمبر.

جرّب FireAI من HisnLabs مجانًا لمدة 17 يومًا.

المصادر

  1. The Hacker News, 29 September 2026: Official MCP Python SDK flaw can let malicious servers steal OAuth credentials