Cycode ha informado de un fallo en el SDK oficial para Python del Model Context Protocol (MCP) que permite a un servidor MCP malicioso robar credenciales OAuth de un cliente, según informó The Hacker News el 29 de septiembre de 2026. El aviso de seguridad de los mantenedores se publicó el 28 de septiembre, y existen versiones corregidas. A 29 de septiembre no se había asignado ningún identificador CVE, y la información indica que no se ha observado explotación activa [1].
Contexto
MCP es el protocolo mediante el que los asistentes de IA y los agentes de programación se conectan a servidores de herramientas, como un calendario, un alojamiento de código o una base de datos. Cuando uno de esos servidores necesita la autorización del usuario, puede remitir al cliente a un servidor de autorización OAuth. El cliente debe confirmar que el servidor al que envía los secretos es el legítimo; la información se refiere a la ausencia de una confirmación de ese tipo.
Lo que describe el informe
Cycode descubrió que un servidor MCP malicioso podía proporcionar datos falsos sobre su servidor de autorización y redirigir así al cliente a un punto de acceso de tokens controlado por el atacante. El SDK no verificaba ese punto de acceso antes de enviar el secreto del cliente, el código de autorización y la clave de prueba PKCE [1].
Las versiones afectadas son de la 1.9.1 a la 1.29.1 de la rama 1.x y de la 2.0.0 a la 2.1.1 de la rama 2.x. Las correcciones son la 1.30.0 y la 2.2.0. Se citan cuatro clases de proveedor OAuth: OAuthClientProvider, ClientCredentialsOAuthProvider, PrivateKeyJWTOAuthProvider y la obsoleta RFC7523OAuthClientProvider. La gravedad se indica como 7,5 (alta) para los proveedores desatendidos y 6,5 para el interactivo; la información, tal como se resume, no nombra el sistema de puntuación [1].
Las notas de la versión fechadas el 7 de septiembre de 2026 describen comprobaciones del emisor. La información aconseja actualizar de inmediato, pasar un parámetro de emisor en dos de los proveedores para que se identifique el servidor de autorización legítimo, borrar los registros de clientes OAuth almacenados tras la actualización y renovar los secretos de cliente y revocar los tokens si alguna vez se contactó con un servidor no fiable [1].
Implicaciones para los usuarios de Mac
El fallo afecta al software creado con el SDK, por lo que el grupo expuesto son los desarrolladores y los usuarios de aplicaciones que lo integran y se conectan a servidores MCP de terceros. La información no limita el problema a un sistema operativo, de modo que un Mac que ejecute un cliente de este tipo entra en su ámbito [1]. Las aplicaciones que solo se conectan a servidores que el usuario ejecuta y en los que confía están menos expuestas, porque el ataque requiere contactar con un servidor malicioso.
Recomendaciones
- Compruebe si alguna herramienta que utiliza integra el SDK de MCP para Python, y actualícela a la 1.30.0, la 2.2.0 o una versión posterior.
- Conecte los clientes MCP solo a servidores cuyo operador pueda identificar.
- Tras la actualización, borre los registros de clientes OAuth almacenados, como aconseja la información.
- Renueve los secretos de cliente y revoque los tokens de cualquier servidor del que dude.
Relevancia para FireAI
FireAI no lee el contenido de una conexión cifrada, por lo que no puede saber si un intercambio OAuth fue a un punto de acceso equivocado, y no corrige el SDK. Funciona a nivel de conexión: un proceso de Python que llega a un servidor al que no había llegado antes provoca una solicitud, Investigar una conexión muestra la empresa y el país que hay detrás, y una regla por app puede limitar una app a los destinos que usted espera.
Limitaciones
El relato se basa en una sola información de prensa sobre los hallazgos de Cycode. No indica qué aplicaciones populares integran las versiones afectadas del SDK y no informa de ninguna explotación. La calificación y la ausencia de CVE pueden cambiar después del 29 de septiembre.
Pruebe FireAI, de HisnLabs gratis durante 17 días.