Cycode hat eine Lücke im offiziellen Python-SDK für das Model Context Protocol (MCP) gemeldet, über die ein bösartiger MCP-Server OAuth-Zugangsdaten eines Clients stehlen kann, wie The Hacker News am 29. September 2026 berichtete. Die Sicherheitsmitteilung der Maintainer wurde am 28. September veröffentlicht, und es gibt gepatchte Versionen. Bis zum 29. September war keine CVE-Kennung vergeben, und dem Bericht zufolge wurde keine aktive Ausnutzung beobachtet [1].
Hintergrund
MCP ist das Protokoll, über das sich KI-Assistenten und Coding-Agenten mit Werkzeug-Servern verbinden, etwa mit einem Kalender, einem Code-Host oder einer Datenbank. Braucht ein solcher Server die Autorisierung der Nutzerin oder des Nutzers, kann er den Client an einen OAuth-Autorisierungsserver verweisen. Der Client muss bestätigen, dass der Server, dem er Geheimnisse sendet, der rechtmäßige ist; der Bericht betrifft eine fehlende Bestätigung dieser Art.
Was der Bericht beschreibt
Cycode stellte fest, dass ein bösartiger MCP-Server falsche Angaben zu seinem Autorisierungsserver machen und den Client so auf einen vom Angreifer kontrollierten Token-Endpunkt umleiten konnte. Das SDK prüfte den Endpunkt nicht, bevor es das Client-Secret, den Autorisierungscode und den PKCE-Beweisschlüssel sendete [1].
Betroffen sind die Versionen 1.9.1 bis 1.29.1 der 1.x-Linie und 2.0.0 bis 2.1.1 der 2.x-Linie. Die Korrekturen sind 1.30.0 und 2.2.0. Genannt werden vier OAuth-Provider-Klassen: OAuthClientProvider, ClientCredentialsOAuthProvider, PrivateKeyJWTOAuthProvider und der veraltete RFC7523OAuthClientProvider. Der Schweregrad wird mit 7,5 (hoch) für Provider ohne Nutzerbeteiligung und mit 6,5 für den interaktiven angegeben; das Bewertungssystem nennt der Bericht in der vorliegenden Zusammenfassung nicht [1].
Versionshinweise vom 7. September 2026 beschreiben Prüfungen des Ausstellers (Issuer). Der Bericht empfiehlt, sofort zu aktualisieren, bei zwei der Provider einen Issuer-Parameter zu übergeben, damit der rechtmäßige Autorisierungsserver benannt ist, nach dem Update gespeicherte OAuth-Client-Registrierungen zu löschen und Client-Secrets zu rotieren sowie Tokens zu widerrufen, falls je ein nicht vertrauenswürdiger Server kontaktiert wurde [1].
Folgen für Mac-Nutzer
Die Lücke betrifft Software, die mit dem SDK gebaut wurde; gefährdet sind also Entwickler und Nutzer von Anwendungen, die es einbetten und sich mit MCP-Servern Dritter verbinden. Der Bericht beschränkt das Problem nicht auf ein Betriebssystem, daher fällt auch ein Mac mit einem solchen Client darunter [1]. Anwendungen, die sich nur mit Servern verbinden, die die Nutzerin oder der Nutzer selbst betreibt und denen sie oder er vertraut, sind weniger gefährdet, da der Angriff voraussetzt, dass ein bösartiger Server kontaktiert wird.
Empfehlungen
- Prüfen, ob ein eingesetztes Werkzeug das MCP-Python-SDK einbettet, und es auf 1.30.0, 2.2.0 oder neuer aktualisieren.
- MCP-Clients nur mit Servern verbinden, deren Betreiber sich identifizieren lässt.
- Nach dem Update gespeicherte OAuth-Client-Registrierungen löschen, wie der Bericht rät.
- Client-Secrets rotieren und Tokens für jeden Server widerrufen, dem man nicht traut.
Bezug zu FireAI
FireAI liest den Inhalt einer verschlüsselten Verbindung nicht und kann deshalb nicht erkennen, dass ein OAuth-Austausch an einen falschen Endpunkt ging; das SDK patcht es ebenfalls nicht. Es arbeitet auf Verbindungsebene: Ein Python-Prozess, der einen Host zum ersten Mal erreicht, löst eine Nachfrage aus, Untersuchen zeigt Unternehmen und Land dahinter, und eine Regel pro App kann eine App auf die erwarteten Ziele beschränken.
Einschränkungen
Die Darstellung stützt sich auf einen einzigen Pressebericht über die Ergebnisse von Cycode. Sie nennt nicht, welche verbreiteten Anwendungen die betroffenen SDK-Versionen einbetten, und berichtet keine Ausnutzung. Die Bewertung und das Fehlen einer CVE können sich nach dem 29. September ändern.
FireAI von HisnLabs 17 Tage kostenlos testen.