Cycode a signalé une faille dans le SDK Python officiel du Model Context Protocol (MCP) qui permet à un serveur MCP malveillant de dérober les identifiants OAuth d'un client, a rapporté The Hacker News le 29 septembre 2026. L'avis de sécurité des mainteneurs a été publié le 28 septembre et des versions corrigées existent. Aucun identifiant CVE n'avait été attribué au 29 septembre, et l'article indique qu'aucune exploitation active n'a été observée [1].
Contexte
MCP est le protocole par lequel les assistants IA et les agents de programmation se connectent à des serveurs d'outils, tels qu'un agenda, une plateforme de code ou une base de données. Lorsqu'un tel serveur a besoin de l'autorisation de l'utilisateur, il peut renvoyer le client vers un serveur d'autorisation OAuth. Le client doit vérifier que le serveur auquel il transmet des secrets est bien le serveur légitime ; le rapport porte sur l'absence d'une vérification de ce type.
Ce que décrit le rapport
Cycode a constaté qu'un serveur MCP malveillant pouvait fournir de fausses informations sur son serveur d'autorisation et rediriger ainsi le client vers un point de terminaison de jeton contrôlé par l'attaquant. Le SDK ne vérifiait pas ce point de terminaison avant d'envoyer le secret client, le code d'autorisation et la clé de preuve PKCE [1].
Les versions concernées sont les versions 1.9.1 à 1.29.1 de la branche 1.x et 2.0.0 à 2.1.1 de la branche 2.x. Les correctifs sont 1.30.0 et 2.2.0. Quatre classes de fournisseur OAuth sont citées : OAuthClientProvider, ClientCredentialsOAuthProvider, PrivateKeyJWTOAuthProvider et la classe obsolète RFC7523OAuthClientProvider. La gravité est donnée à 7,5 (élevée) pour les fournisseurs fonctionnant sans surveillance et à 6,5 pour le fournisseur interactif ; l'article, tel qu'il est résumé, ne nomme pas le système de notation [1].
Les notes de version datées du 7 septembre 2026 décrivent des contrôles de l'émetteur. Le rapport recommande de mettre à jour sans délai, de transmettre un paramètre d'émetteur pour deux des fournisseurs afin de désigner le serveur d'autorisation légitime, de supprimer les enregistrements de clients OAuth stockés après la mise à jour, et de renouveler les secrets client et de révoquer les jetons si un serveur non fiable a été contacté [1].
Conséquences pour les utilisateurs de Mac
La faille concerne les logiciels construits avec le SDK ; le groupe exposé est donc celui des développeurs et des utilisateurs d'applications qui l'intègrent et se connectent à des serveurs MCP tiers. Le rapport ne limite pas le problème à un système d'exploitation, de sorte qu'un Mac exécutant un tel client entre dans le périmètre [1]. Les applications qui se connectent uniquement à des serveurs que l'utilisateur exploite lui-même et auxquels il fait confiance sont moins exposées, car l'attaque suppose qu'un serveur malveillant soit contacté.
Recommandations
- Vérifiez si l'un des outils que vous utilisez intègre le SDK Python de MCP et mettez-le à jour vers la version 1.30.0, 2.2.0 ou ultérieure.
- Connectez les clients MCP uniquement à des serveurs dont vous pouvez identifier l'exploitant.
- Après la mise à jour, supprimez les enregistrements de clients OAuth stockés, comme le conseille le rapport.
- Renouvelez les secrets client et révoquez les jetons de tout serveur dont vous doutez.
Pertinence pour FireAI
FireAI ne lit pas le contenu d'une connexion chiffrée ; il ne peut donc pas déterminer qu'un échange OAuth a été adressé à un mauvais point de terminaison, et il ne corrige pas le SDK. Il agit au niveau de la connexion : un processus Python qui atteint un hôte jamais contacté auparavant déclenche une demande, Examiner une connexion affiche l'entreprise et le pays correspondants, et une règle par app peut limiter une app aux destinations attendues.
Limites
Ce compte rendu repose sur un seul article de presse relayant les conclusions de Cycode. Il ne précise pas quelles applications répandues intègrent les versions concernées du SDK, et il ne fait état d'aucune exploitation. La notation et l'absence de CVE peuvent évoluer après le 29 septembre.
Essayez FireAI, par HisnLabs gratuitement pendant 17 jours.