أبلغت Cycode عن ثغرة في حزمة Python الرسمية لبروتوكول سياق النموذج (MCP) تتيح لخادم MCP خبيث سرقة بيانات اعتماد OAuth من عميل، بحسب ما أوردته The Hacker News في 29 سبتمبر 2026. ونُشر تنبيه الأمان من القائمين على الصيانة في 28 سبتمبر، وتوجد إصدارات مُصحَّحة. ولم يكن قد أُسند أي معرّف CVE حتى 29 سبتمبر، ويقول التقرير إنه لم يُرصد استغلال نشط [1].
الخلفية
MCP هو البروتوكول الذي تتصل عبره مساعدات الذكاء الاصطناعي ووكلاء البرمجة بخوادم الأدوات، مثل التقويم أو منصة استضافة الشيفرة أو قاعدة بيانات. وحين يحتاج خادم كهذا إلى تفويض المستخدم يمكنه توجيه العميل إلى خادم تفويض OAuth. وعلى العميل أن يتأكد من أن الخادم الذي يرسل إليه الأسرار هو الخادم المشروع؛ والتقرير يتعلق بغياب تأكيد من هذا النوع.
ما يصفه التقرير
وجدت Cycode أن خادم MCP خبيثًا يستطيع تقديم تفاصيل كاذبة عن خادم التفويض الخاص به، فيحوّل العميل بذلك إلى نقطة نهاية للرموز يتحكم فيها المهاجم. ولم تكن الحزمة تتحقق من نقطة النهاية قبل إرسال سر العميل ورمز التفويض ومفتاح إثبات PKCE [1].
الإصدارات المتأثرة هي 1.9.1 حتى 1.29.1 من السلسلة 1.x، و2.0.0 حتى 2.1.1 من السلسلة 2.x. والإصلاحات في 1.30.0 و2.2.0. وتُذكر أربعة أصناف لمزوّدي OAuth هي OAuthClientProvider وClientCredentialsOAuthProvider وPrivateKeyJWTOAuthProvider وRFC7523OAuthClientProvider المهجور. وتُعطى الخطورة 7.5 (عالية) للمزوّدين غير التفاعليين و6.5 للمزوّد التفاعلي؛ ولا يسمّي التقرير في صيغته الملخّصة نظام التقييم [1].
وتصف ملاحظات الإصدار المؤرخة في 7 سبتمبر 2026 عمليات التحقق من الجهة المُصدِرة. ونصيحة التقرير هي الترقية فورًا، وتمرير معامل issuer لاثنين من المزوّدين كي يُسمّى خادم التفويض المشروع، ومسح تسجيلات عملاء OAuth المخزّنة بعد الترقية، وتدوير أسرار العميل وإلغاء الرموز إذا جرى الاتصال بخادم غير موثوق في أي وقت [1].
دلالات ذلك على مستخدمي Mac
تتعلق الثغرة بالبرمجيات المبنية على الحزمة، فالفئة المعرّضة هي المطورون ومستخدمو التطبيقات التي تضمّنها وتتصل بخوادم MCP تابعة لجهات خارجية. ولا يحصر التقرير المشكلة في نظام تشغيل بعينه، فجهاز Mac الذي يشغّل عميلًا كهذا ضمن النطاق [1]. والتطبيقات التي لا تتصل إلا بخوادم يشغّلها المستخدم ويثق بها أقل عرضة، لأن الهجوم يتطلب الاتصال بخادم خبيث.
التوصيات
- تحققوا مما إذا كانت أي أداة تستخدمونها تضمّن MCP Python SDK، وحدّثوها إلى 1.30.0 أو 2.2.0 أو أحدث.
- اربطوا عملاء MCP بخوادم يمكنكم تحديد الجهة المشغّلة لها فقط.
- بعد الترقية امسحوا تسجيلات عملاء OAuth المخزّنة، كما ينصح التقرير.
- بدّلوا أسرار العميل وألغوا الرموز لأي خادم تشكّون فيه.
صلة ذلك بـ FireAI
لا يقرأ FireAI محتوى الاتصال المشفر، فلا يستطيع معرفة أن تبادل OAuth ذهب إلى نقطة نهاية خاطئة، ولا يصحّح الحزمة. إنه يعمل على مستوى الاتصال: فعملية Python تبلغ مضيفًا لم تبلغه من قبل تثير نافذة سؤال، والتحقيق يبيّن الشركة والبلد وراءه، وقاعدة لكل تطبيق تستطيع حصر تطبيق في الوجهات التي تتوقعونها.
القيود
تعتمد الرواية على تقرير صحفي واحد عن نتائج Cycode. ولا يذكر أي التطبيقات الشائعة تضمّن إصدارات الحزمة المتأثرة، ولا يُبلغ عن استغلال. وقد يتغير التقييم وغياب معرّف CVE بعد 29 سبتمبر.
جرّب FireAI من HisnLabs مجانًا لمدة 17 يومًا.