# Cycode signale une faille du SDK Python officiel de MCP qui permet à un serveur malveillant de collecter des identifiants OAuth > Selon Cycode, le SDK Python de MCP pouvait envoyer des secrets client à des points de terminaison désignés par un serveur malveillant. Les versions 1.30.0 et 2.2.0 corrigent la faille ; aucun CVE n'est attribué. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/fr/news/mcp-python-sdk-flaw-malicious-servers-steal-oauth-credentials Cycode a signalé une faille dans le SDK Python officiel du Model Context Protocol (MCP) qui permet à un serveur MCP malveillant de dérober les identifiants OAuth d'un client, [a rapporté The Hacker News](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html) le 29 septembre 2026. L'avis de sécurité des mainteneurs a été publié le 28 septembre et des versions corrigées existent. Aucun identifiant CVE n'avait été attribué au 29 septembre, et l'article indique qu'aucune exploitation active n'a été observée [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html). ## Contexte MCP est le protocole par lequel les assistants IA et les agents de programmation se connectent à des serveurs d'outils, tels qu'un agenda, une plateforme de code ou une base de données. Lorsqu'un tel serveur a besoin de l'autorisation de l'utilisateur, il peut renvoyer le client vers un serveur d'autorisation OAuth. Le client doit vérifier que le serveur auquel il transmet des secrets est bien le serveur légitime ; le rapport porte sur l'absence d'une vérification de ce type. ## Ce que décrit le rapport Cycode a constaté qu'un serveur MCP malveillant pouvait fournir de fausses informations sur son serveur d'autorisation et rediriger ainsi le client vers un point de terminaison de jeton contrôlé par l'attaquant. Le SDK ne vérifiait pas ce point de terminaison avant d'envoyer le secret client, le code d'autorisation et la clé de preuve PKCE [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html). Les versions concernées sont les versions 1.9.1 à 1.29.1 de la branche 1.x et 2.0.0 à 2.1.1 de la branche 2.x. Les correctifs sont 1.30.0 et 2.2.0. Quatre classes de fournisseur OAuth sont citées : OAuthClientProvider, ClientCredentialsOAuthProvider, PrivateKeyJWTOAuthProvider et la classe obsolète RFC7523OAuthClientProvider. La gravité est donnée à 7,5 (élevée) pour les fournisseurs fonctionnant sans surveillance et à 6,5 pour le fournisseur interactif ; l'article, tel qu'il est résumé, ne nomme pas le système de notation [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html). Les notes de version datées du 7 septembre 2026 décrivent des contrôles de l'émetteur. Le rapport recommande de mettre à jour sans délai, de transmettre un paramètre d'émetteur pour deux des fournisseurs afin de désigner le serveur d'autorisation légitime, de supprimer les enregistrements de clients OAuth stockés après la mise à jour, et de renouveler les secrets client et de révoquer les jetons si un serveur non fiable a été contacté [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html). > Un client qui remet un secret au mauvais serveur doit tout de même s'y connecter. FireAI, le pare-feu embarqué pour macOS développé par HisnLabs, demande l'autorisation avant qu'une app n'atteigne une nouvelle destination pour la première fois. Un essai de 17 jours est proposé. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Conséquences pour les utilisateurs de Mac La faille concerne les logiciels construits avec le SDK ; le groupe exposé est donc celui des développeurs et des utilisateurs d'applications qui l'intègrent et se connectent à des serveurs MCP tiers. Le rapport ne limite pas le problème à un système d'exploitation, de sorte qu'un Mac exécutant un tel client entre dans le périmètre [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html). Les applications qui se connectent uniquement à des serveurs que l'utilisateur exploite lui-même et auxquels il fait confiance sont moins exposées, car l'attaque suppose qu'un serveur malveillant soit contacté. ## Recommandations 1. Vérifiez si l'un des outils que vous utilisez intègre le SDK Python de MCP et mettez-le à jour vers la version 1.30.0, 2.2.0 ou ultérieure. 2. Connectez les clients MCP uniquement à des serveurs dont vous pouvez identifier l'exploitant. 3. Après la mise à jour, supprimez les enregistrements de clients OAuth stockés, comme le conseille le rapport. 4. Renouvelez les secrets client et révoquez les jetons de tout serveur dont vous doutez. ## Pertinence pour FireAI FireAI ne lit pas le contenu d'une connexion chiffrée ; il ne peut donc pas déterminer qu'un échange OAuth a été adressé à un mauvais point de terminaison, et il ne corrige pas le SDK. Il agit au niveau de la connexion : un processus Python qui atteint un hôte jamais contacté auparavant déclenche une demande, [Examiner une connexion](https://hisnlabs.com/fr/docs/investigate-a-connection) affiche l'entreprise et le pays correspondants, et une [règle par app](https://hisnlabs.com/fr/docs/per-app-rules) peut limiter une app aux destinations attendues. > Les outils d'agents atteignent de nombreux serveurs, et chaque nouveau serveur est une décision. FireAI indique l'app et la destination avant l'ouverture de la connexion. Essayez-le gratuitement pendant 17 jours. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limites Ce compte rendu repose sur un seul article de presse relayant les conclusions de Cycode. Il ne précise pas quelles applications répandues intègrent les versions concernées du SDK, et il ne fait état d'aucune exploitation. La notation et l'absence de CVE peuvent évoluer après le 29 septembre. Essayez [FireAI, par HisnLabs](https://hisnlabs.com/fr/download) gratuitement pendant 17 jours. ## Sources - [The Hacker News, 29 September 2026: Official MCP Python SDK flaw can let malicious servers steal OAuth credentials](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html)