Actualités sécurité et IA

MCP et outils d'agents · Par FireAI Security & Research Team · Publié

Cycode signale une faille du SDK Python officiel de MCP qui permet à un serveur malveillant de collecter des identifiants OAuth

Selon Cycode, le SDK Python de MCP pouvait envoyer des secrets client à des points de terminaison désignés par un serveur malveillant. Les versions 1.30.0 et 2.2.0 corrigent la faille ; aucun CVE n'est attribué.

A padlock icon and the FireAI research mascot, next to the words “MCP SDK flaw can send OAuth secrets away.”

Cycode a signalé une faille dans le SDK Python officiel du Model Context Protocol (MCP) qui permet à un serveur MCP malveillant de dérober les identifiants OAuth d'un client, a rapporté The Hacker News le 29 septembre 2026. L'avis de sécurité des mainteneurs a été publié le 28 septembre et des versions corrigées existent. Aucun identifiant CVE n'avait été attribué au 29 septembre, et l'article indique qu'aucune exploitation active n'a été observée [1].

Contexte

MCP est le protocole par lequel les assistants IA et les agents de programmation se connectent à des serveurs d'outils, tels qu'un agenda, une plateforme de code ou une base de données. Lorsqu'un tel serveur a besoin de l'autorisation de l'utilisateur, il peut renvoyer le client vers un serveur d'autorisation OAuth. Le client doit vérifier que le serveur auquel il transmet des secrets est bien le serveur légitime ; le rapport porte sur l'absence d'une vérification de ce type.

Ce que décrit le rapport

Cycode a constaté qu'un serveur MCP malveillant pouvait fournir de fausses informations sur son serveur d'autorisation et rediriger ainsi le client vers un point de terminaison de jeton contrôlé par l'attaquant. Le SDK ne vérifiait pas ce point de terminaison avant d'envoyer le secret client, le code d'autorisation et la clé de preuve PKCE [1].

Les versions concernées sont les versions 1.9.1 à 1.29.1 de la branche 1.x et 2.0.0 à 2.1.1 de la branche 2.x. Les correctifs sont 1.30.0 et 2.2.0. Quatre classes de fournisseur OAuth sont citées : OAuthClientProvider, ClientCredentialsOAuthProvider, PrivateKeyJWTOAuthProvider et la classe obsolète RFC7523OAuthClientProvider. La gravité est donnée à 7,5 (élevée) pour les fournisseurs fonctionnant sans surveillance et à 6,5 pour le fournisseur interactif ; l'article, tel qu'il est résumé, ne nomme pas le système de notation [1].

Les notes de version datées du 7 septembre 2026 décrivent des contrôles de l'émetteur. Le rapport recommande de mettre à jour sans délai, de transmettre un paramètre d'émetteur pour deux des fournisseurs afin de désigner le serveur d'autorisation légitime, de supprimer les enregistrements de clients OAuth stockés après la mise à jour, et de renouveler les secrets client et de révoquer les jetons si un serveur non fiable a été contacté [1].

Conséquences pour les utilisateurs de Mac

La faille concerne les logiciels construits avec le SDK ; le groupe exposé est donc celui des développeurs et des utilisateurs d'applications qui l'intègrent et se connectent à des serveurs MCP tiers. Le rapport ne limite pas le problème à un système d'exploitation, de sorte qu'un Mac exécutant un tel client entre dans le périmètre [1]. Les applications qui se connectent uniquement à des serveurs que l'utilisateur exploite lui-même et auxquels il fait confiance sont moins exposées, car l'attaque suppose qu'un serveur malveillant soit contacté.

Recommandations

  1. Vérifiez si l'un des outils que vous utilisez intègre le SDK Python de MCP et mettez-le à jour vers la version 1.30.0, 2.2.0 ou ultérieure.
  2. Connectez les clients MCP uniquement à des serveurs dont vous pouvez identifier l'exploitant.
  3. Après la mise à jour, supprimez les enregistrements de clients OAuth stockés, comme le conseille le rapport.
  4. Renouvelez les secrets client et révoquez les jetons de tout serveur dont vous doutez.

Pertinence pour FireAI

FireAI ne lit pas le contenu d'une connexion chiffrée ; il ne peut donc pas déterminer qu'un échange OAuth a été adressé à un mauvais point de terminaison, et il ne corrige pas le SDK. Il agit au niveau de la connexion : un processus Python qui atteint un hôte jamais contacté auparavant déclenche une demande, Examiner une connexion affiche l'entreprise et le pays correspondants, et une règle par app peut limiter une app aux destinations attendues.

Limites

Ce compte rendu repose sur un seul article de presse relayant les conclusions de Cycode. Il ne précise pas quelles applications répandues intègrent les versions concernées du SDK, et il ne fait état d'aucune exploitation. La notation et l'absence de CVE peuvent évoluer après le 29 septembre.

Essayez FireAI, par HisnLabs gratuitement pendant 17 jours.

Sources

  1. The Hacker News, 29 September 2026: Official MCP Python SDK flaw can let malicious servers steal OAuth credentials