Sikkerhet og AI-nyheter

MCP og agentverktøy · Av FireAI Security & Research Team · Publisert

Cycode melder om en feil i den offisielle MCP Python SDK som lar en ondsinnet server samle inn OAuth-legitimasjon

Cycode sier at MCP Python SDK kunne sende klienthemmeligheter til endepunkter oppgitt av en ondsinnet server. Versjon 1.30.0 og 2.2.0 retter feilen; ingen CVE er tildelt, og ingen utnyttelse er rapportert.

A padlock icon and the FireAI research mascot, next to the words “MCP SDK flaw can send OAuth secrets away.”

Cycode har meldt om en feil i den offisielle Python-SDK-en for Model Context Protocol (MCP) som lar en ondsinnet MCP-server stjele OAuth-legitimasjon fra en klient, meldte The Hacker News 29. september 2026. Vedlikeholdernes sikkerhetsvarsel ble publisert 28. september, og rettede versjoner finnes. Ingen CVE-id var tildelt per 29. september, og rapporten sier at ingen aktiv utnyttelse er observert [1].

Bakgrunn

MCP er protokollen KI-assistenter og kodeagenter bruker for å koble seg til verktøyservere, for eksempel en kalender, en kodevert eller en database. Når en slik server trenger brukerens autorisasjon, kan den henvise klienten til en OAuth-autorisasjonsserver. Klienten må bekrefte at serveren den sender hemmeligheter til, er den legitime; rapporten gjelder en manglende bekreftelse av denne typen.

Hva rapporten beskriver

Cycode fant at en ondsinnet MCP-server kunne oppgi falske opplysninger om autorisasjonsserveren sin og dermed sende klienten videre til et tokenendepunkt som angriperen kontrollerte. SDK-en verifiserte ikke endepunktet før den sendte klienthemmeligheten, autorisasjonskoden og PKCE-beviset [1].

De berørte utgivelsene er versjon 1.9.1 til og med 1.29.1 i 1.x-serien og 2.0.0 til og med 2.1.1 i 2.x-serien. Rettelsene er 1.30.0 og 2.2.0. Fire OAuth-leverandørklasser nevnes: OAuthClientProvider, ClientCredentialsOAuthProvider, PrivateKeyJWTOAuthProvider og den utfasede RFC7523OAuthClientProvider. Alvorlighetsgraden er oppgitt til 7,5 (høy) for leverandørene uten tilsyn og 6,5 for den interaktive; rapporten, slik den er oppsummert, navngir ikke vurderingssystemet [1].

Utgivelsesnotater datert 7. september 2026 beskriver kontroller av utsteder. Rapportens råd er å oppdatere umiddelbart, å oppgi en issuer-parameter for to av leverandørene slik at den legitime autorisasjonsserveren er navngitt, å slette lagrede OAuth-klientregistreringer etter oppdateringen, og å bytte klienthemmeligheter og tilbakekalle tokener hvis en upålitelig server noen gang er kontaktet [1].

Hva dette betyr for Mac-brukere

Feilen gjelder programvare bygd med SDK-en, så gruppen som er eksponert, er utviklere og brukere av applikasjoner som bygger den inn og kobler seg til MCP-servere fra tredjeparter. Rapporten begrenser ikke problemet til ett operativsystem, så en Mac som kjører en slik klient, er omfattet [1]. Applikasjoner som bare kobler seg til servere brukeren selv driver og stoler på, er mindre eksponert, fordi angrepet krever at en ondsinnet server kontaktes.

Anbefalinger

  1. Sjekk om noen verktøy du bruker, bygger inn MCP Python SDK, og oppdater det til 1.30.0, 2.2.0 eller nyere.
  2. Koble MCP-klienter bare til servere der du kan identifisere operatøren.
  3. Slett lagrede OAuth-klientregistreringer etter oppdateringen, slik rapporten anbefaler.
  4. Bytt klienthemmeligheter og tilbakekall tokener for enhver server du er i tvil om.

Relevans for FireAI

FireAI leser ikke innholdet i en kryptert tilkobling, så den kan ikke se at en OAuth-utveksling gikk til feil endepunkt, og den retter ikke SDK-en. Den arbeider på tilkoblingsnivå: en Python-prosess som når en vert den ikke har nådd før, utløser en forespørsel, Undersøk en tilkobling viser selskapet og landet bak den, og en regel per app kan begrense en app til destinasjonene du forventer.

Begrensninger

Framstillingen bygger på én presseomtale av Cycodes funn. Den sier ikke hvilke populære applikasjoner som bygger inn de berørte SDK-versjonene, og den melder ikke om utnyttelse. Vurderingen og fraværet av en CVE kan endre seg etter 29. september.

Prøv FireAI, av HisnLabs gratis i 17 dager.

Kilder

  1. The Hacker News, 29 September 2026: Official MCP Python SDK flaw can let malicious servers steal OAuth credentials