Cycode reportó una falla en el SDK oficial de Python para el Model Context Protocol (MCP) que permite a un servidor MCP malicioso robar credenciales OAuth de un cliente, informó The Hacker News el 29 de septiembre de 2026. El aviso de seguridad de los mantenedores se publicó el 28 de septiembre, y ya existen versiones corregidas. Al 29 de septiembre no se había asignado ningún identificador CVE, y el reporte dice que no se ha observado explotación activa [1].
Contexto
MCP es el protocolo con el que los asistentes de IA y los agentes de programación se conectan a servidores de herramientas, como un calendario, una plataforma de código o una base de datos. Cuando un servidor así necesita la autorización del usuario, puede dirigir al cliente a un servidor de autorización OAuth. El cliente debe confirmar que el servidor al que envía secretos es el legítimo; el reporte trata de la falta de una confirmación de ese tipo.
Lo que describe el reporte
Cycode descubrió que un servidor MCP malicioso podía dar datos falsos sobre su servidor de autorización y así redirigir al cliente a un endpoint de tokens controlado por el atacante. El SDK no verificaba el endpoint antes de enviar el secreto del cliente, el código de autorización y la clave de prueba PKCE [1].
Las versiones afectadas son de la 1.9.1 a la 1.29.1 de la línea 1.x y de la 2.0.0 a la 2.1.1 de la línea 2.x. Las correcciones son la 1.30.0 y la 2.2.0. Se nombran cuatro clases de proveedores OAuth: OAuthClientProvider, ClientCredentialsOAuthProvider, PrivateKeyJWTOAuthProvider y la obsoleta RFC7523OAuthClientProvider. La gravedad se da como 7.5 (alta) para los proveedores desatendidos y 6.5 para el interactivo; el reporte, tal como se resume, no nombra el sistema de puntuación [1].
Las notas de la versión fechadas el 7 de septiembre de 2026 describen comprobaciones del emisor (issuer). El consejo del reporte es actualizar de inmediato, pasar un parámetro issuer en dos de los proveedores para que quede nombrado el servidor de autorización legítimo, borrar los registros de clientes OAuth guardados después de actualizar, y rotar los secretos de cliente y revocar los tokens si alguna vez se contactó un servidor no confiable [1].
Implicaciones para usuarios de Mac
La falla afecta al software construido con el SDK, así que el grupo expuesto son los desarrolladores y usuarios de aplicaciones que lo integran y se conectan a servidores MCP de terceros. El reporte no limita el problema a un sistema operativo, así que una Mac que ejecute un cliente así está dentro del alcance [1]. Las aplicaciones que solo se conectan a servidores que el usuario administra y en los que confía están menos expuestas, porque el ataque requiere que se contacte un servidor malicioso.
Recomendaciones
- Comprueba si alguna herramienta que usas integra el SDK de Python para MCP, y actualízala a la 1.30.0, la 2.2.0 o posterior.
- Conecta los clientes MCP solo a servidores cuyo operador puedas identificar.
- Después de actualizar, borra los registros de clientes OAuth guardados, como aconseja el reporte.
- Rota los secretos de cliente y revoca los tokens de cualquier servidor del que dudes.
Relevancia para FireAI
FireAI no lee el contenido de una conexión cifrada, así que no puede saber que un intercambio OAuth fue a un endpoint equivocado, y no parcha el SDK. Trabaja a nivel de conexión: un proceso de Python que llega a un host al que nunca había llegado provoca un aviso, Investigar muestra la empresa y el país detrás de él, y una regla por app puede limitar una app a los destinos que esperas.
Limitaciones
El relato se basa en un solo reportaje de prensa sobre los hallazgos de Cycode. No dice qué aplicaciones populares integran las versiones afectadas del SDK, y no reporta explotación. La calificación y la ausencia de un CVE pueden cambiar después del 29 de septiembre.
Prueba FireAI, de HisnLabs gratis durante 17 días.