Cycode ha segnalato un difetto nell’SDK Python ufficiale del Model Context Protocol (MCP) che consente a un server MCP malevolo di sottrarre credenziali OAuth a un client, ha riferito The Hacker News il 29 settembre 2026. L’avviso di sicurezza dei maintainer è stato pubblicato il 28 settembre e sono disponibili versioni corrette. Al 29 settembre non era stato assegnato alcun identificativo CVE, e secondo il resoconto non è stato osservato alcuno sfruttamento attivo [1].
Contesto
MCP è il protocollo con cui assistenti IA e agenti di programmazione si collegano a server di strumenti, come un calendario, una piattaforma di hosting del codice o un database. Quando un server di questo tipo ha bisogno dell’autorizzazione dell’utente, può indirizzare il client verso un server di autorizzazione OAuth. Il client deve verificare che il server a cui invia i segreti sia quello legittimo; il resoconto riguarda l’assenza di una verifica di questo genere.
Che cosa descrive il resoconto
Cycode ha rilevato che un server MCP malevolo poteva fornire dati falsi sul proprio server di autorizzazione e reindirizzare così il client verso un endpoint dei token controllato dall’aggressore. L’SDK non verificava l’endpoint prima di inviare il client secret, il codice di autorizzazione e la chiave di prova PKCE [1].
Le versioni interessate vanno dalla 1.9.1 alla 1.29.1 della linea 1.x e dalla 2.0.0 alla 2.1.1 della linea 2.x. Le correzioni sono la 1.30.0 e la 2.2.0. Sono citate quattro classi di provider OAuth: OAuthClientProvider, ClientCredentialsOAuthProvider, PrivateKeyJWTOAuthProvider e la deprecata RFC7523OAuthClientProvider. La gravità è indicata come 7,5 (alta) per i provider non presidiati e 6,5 per quello interattivo; il resoconto, nella sintesi disponibile, non nomina il sistema di punteggio [1].
Le note di rilascio datate 7 settembre 2026 descrivono controlli sull’issuer. Il resoconto consiglia di aggiornare subito, di passare un parametro issuer per due dei provider in modo da indicare il server di autorizzazione legittimo, di cancellare dopo l’aggiornamento le registrazioni dei client OAuth memorizzate e, se si è mai contattato un server non attendibile, di ruotare i client secret e revocare i token [1].
Implicazioni per chi usa un Mac
Il difetto riguarda il software costruito con l’SDK, quindi il gruppo esposto è composto da sviluppatori e utenti di applicazioni che lo incorporano e si collegano a server MCP di terze parti. Il resoconto non limita il problema a un solo sistema operativo, perciò un Mac su cui giri un client di questo tipo rientra nell’ambito [1]. Le applicazioni che si collegano solo a server gestiti e ritenuti affidabili dall’utente sono meno esposte, perché l’attacco richiede il contatto con un server malevolo.
Raccomandazioni
- Verificare se uno degli strumenti usati incorpora l’SDK Python di MCP e aggiornarlo alla 1.30.0, alla 2.2.0 o a una versione successiva.
- Collegare i client MCP solo a server di cui si conosce il gestore.
- Dopo l’aggiornamento, cancellare le registrazioni dei client OAuth memorizzate, come indica il resoconto.
- Ruotare i client secret e revocare i token per ogni server di cui si dubita.
Rilevanza per FireAI
FireAI non legge il contenuto di una connessione cifrata, quindi non può stabilire che uno scambio OAuth sia stato inviato a un endpoint sbagliato, e non corregge l’SDK. Opera a livello di connessione: un processo Python che raggiunge un host mai contattato prima genera una richiesta, Analizzare una connessione mostra l’azienda e il paese che vi stanno dietro, e una regola per app può limitare un’app alle destinazioni previste.
Limiti
Il resoconto si basa su un solo articolo di stampa che riporta le conclusioni di Cycode. Non indica quali applicazioni diffuse incorporino le versioni interessate dell’SDK e non segnala sfruttamenti. Il giudizio di gravità e l’assenza di un CVE potrebbero cambiare dopo il 29 settembre.
Prova FireAI, di HisnLabs gratis per 17 giorni.