# Cycode segnala un difetto nell’SDK Python ufficiale di MCP che consente a un server malevolo di raccogliere credenziali OAuth > Secondo Cycode, l’SDK Python di MCP poteva inviare i client secret a endpoint indicati da un server malevolo. Le versioni 1.30.0 e 2.2.0 lo correggono; nessun CVE assegnato né sfruttamento segnalato. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/it/news/mcp-python-sdk-flaw-malicious-servers-steal-oauth-credentials Cycode ha segnalato un difetto nell’SDK Python ufficiale del Model Context Protocol (MCP) che consente a un server MCP malevolo di sottrarre credenziali OAuth a un client, [ha riferito The Hacker News](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html) il 29 settembre 2026. L’avviso di sicurezza dei maintainer è stato pubblicato il 28 settembre e sono disponibili versioni corrette. Al 29 settembre non era stato assegnato alcun identificativo CVE, e secondo il resoconto non è stato osservato alcuno sfruttamento attivo [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html). ## Contesto MCP è il protocollo con cui assistenti IA e agenti di programmazione si collegano a server di strumenti, come un calendario, una piattaforma di hosting del codice o un database. Quando un server di questo tipo ha bisogno dell’autorizzazione dell’utente, può indirizzare il client verso un server di autorizzazione OAuth. Il client deve verificare che il server a cui invia i segreti sia quello legittimo; il resoconto riguarda l’assenza di una verifica di questo genere. ## Che cosa descrive il resoconto Cycode ha rilevato che un server MCP malevolo poteva fornire dati falsi sul proprio server di autorizzazione e reindirizzare così il client verso un endpoint dei token controllato dall’aggressore. L’SDK non verificava l’endpoint prima di inviare il client secret, il codice di autorizzazione e la chiave di prova PKCE [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html). Le versioni interessate vanno dalla 1.9.1 alla 1.29.1 della linea 1.x e dalla 2.0.0 alla 2.1.1 della linea 2.x. Le correzioni sono la 1.30.0 e la 2.2.0. Sono citate quattro classi di provider OAuth: OAuthClientProvider, ClientCredentialsOAuthProvider, PrivateKeyJWTOAuthProvider e la deprecata RFC7523OAuthClientProvider. La gravità è indicata come 7,5 (alta) per i provider non presidiati e 6,5 per quello interattivo; il resoconto, nella sintesi disponibile, non nomina il sistema di punteggio [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html). Le note di rilascio datate 7 settembre 2026 descrivono controlli sull’issuer. Il resoconto consiglia di aggiornare subito, di passare un parametro issuer per due dei provider in modo da indicare il server di autorizzazione legittimo, di cancellare dopo l’aggiornamento le registrazioni dei client OAuth memorizzate e, se si è mai contattato un server non attendibile, di ruotare i client secret e revocare i token [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html). > Un client che consegna un segreto al server sbagliato deve comunque potersi connettere. FireAI, il firewall on-device per macOS sviluppato da HisnLabs, chiede conferma prima che un’app raggiunga per la prima volta una nuova destinazione. È disponibile una prova di 17 giorni. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Implicazioni per chi usa un Mac Il difetto riguarda il software costruito con l’SDK, quindi il gruppo esposto è composto da sviluppatori e utenti di applicazioni che lo incorporano e si collegano a server MCP di terze parti. Il resoconto non limita il problema a un solo sistema operativo, perciò un Mac su cui giri un client di questo tipo rientra nell’ambito [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html). Le applicazioni che si collegano solo a server gestiti e ritenuti affidabili dall’utente sono meno esposte, perché l’attacco richiede il contatto con un server malevolo. ## Raccomandazioni 1. Verificare se uno degli strumenti usati incorpora l’SDK Python di MCP e aggiornarlo alla 1.30.0, alla 2.2.0 o a una versione successiva. 2. Collegare i client MCP solo a server di cui si conosce il gestore. 3. Dopo l’aggiornamento, cancellare le registrazioni dei client OAuth memorizzate, come indica il resoconto. 4. Ruotare i client secret e revocare i token per ogni server di cui si dubita. ## Rilevanza per FireAI FireAI non legge il contenuto di una connessione cifrata, quindi non può stabilire che uno scambio OAuth sia stato inviato a un endpoint sbagliato, e non corregge l’SDK. Opera a livello di connessione: un processo Python che raggiunge un host mai contattato prima genera una richiesta, [Analizzare una connessione](https://hisnlabs.com/it/docs/investigate-a-connection) mostra l’azienda e il paese che vi stanno dietro, e una [regola per app](https://hisnlabs.com/it/docs/per-app-rules) può limitare un’app alle destinazioni previste. > Gli strumenti per agenti raggiungono molti server, e ognuno di essi nuovo è una decisione. FireAI indica l’app e la destinazione prima che la connessione si apra. Provalo gratis per 17 giorni. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limiti Il resoconto si basa su un solo articolo di stampa che riporta le conclusioni di Cycode. Non indica quali applicazioni diffuse incorporino le versioni interessate dell’SDK e non segnala sfruttamenti. Il giudizio di gravità e l’assenza di un CVE potrebbero cambiare dopo il 29 settembre. Prova [FireAI, di HisnLabs](https://hisnlabs.com/it/download) gratis per 17 giorni. ## Sources - [The Hacker News, 29 September 2026: Official MCP Python SDK flaw can let malicious servers steal OAuth credentials](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html)