Cycode zgłosił lukę w oficjalnym Python SDK dla Model Context Protocol (MCP), która pozwala szkodliwemu serwerowi MCP wykraść poświadczenia OAuth klienta, poinformował The Hacker News 29 września 2026 r. Biuletyn bezpieczeństwa opiekunów projektu opublikowano 28 września i istnieją wersje z poprawką. Do 29 września nie nadano identyfikatora CVE, a raport podaje, że nie zaobserwowano aktywnego wykorzystania [1].
Tło
MCP to protokół, za pomocą którego asystenci AI i agenci programistyczni łączą się z serwerami narzędzi, takimi jak kalendarz, serwis hostujący kod czy baza danych. Gdy taki serwer potrzebuje autoryzacji użytkownika, może skierować klienta do serwera autoryzacji OAuth. Klient musi potwierdzić, że serwer, któremu wysyła sekrety, jest właściwy; raport dotyczy braku takiego potwierdzenia.
Co opisuje raport
Cycode ustalił, że szkodliwy serwer MCP mógł podać fałszywe dane o swoim serwerze autoryzacji i w ten sposób przekierować klienta do punktu końcowego tokenów kontrolowanego przez atakującego. SDK nie weryfikował punktu końcowego przed wysłaniem sekretu klienta, kodu autoryzacji i klucza weryfikacyjnego PKCE [1].
Podatne są wersje od 1.9.1 do 1.29.1 z linii 1.x oraz od 2.0.0 do 2.1.1 z linii 2.x. Poprawki to 1.30.0 i 2.2.0. Wymieniono cztery klasy dostawców OAuth: OAuthClientProvider, ClientCredentialsOAuthProvider, PrivateKeyJWTOAuthProvider oraz wycofywaną RFC7523OAuthClientProvider. Wagę określono na 7,5 (wysoka) dla dostawców działających bez udziału użytkownika i 6,5 dla dostawcy interaktywnego; streszczony raport nie podaje systemu oceny [1].
Informacje o wydaniu z 7 września 2026 r. opisują sprawdzanie wystawcy. Raport zaleca natychmiastową aktualizację, przekazywanie parametru issuer dla dwóch z dostawców, tak by wskazać właściwy serwer autoryzacji, wyczyszczenie zapisanych rejestracji klientów OAuth po aktualizacji oraz rotację sekretów klienta i unieważnienie tokenów, jeśli kiedykolwiek nawiązano kontakt z niezaufanym serwerem [1].
Znaczenie dla użytkowników Maca
Luka dotyczy oprogramowania zbudowanego z użyciem SDK, więc narażoną grupą są deweloperzy i użytkownicy aplikacji, które go zawierają i łączą się z zewnętrznymi serwerami MCP. Raport nie ogranicza problemu do jednego systemu operacyjnego, więc Mac z takim klientem mieści się w zakresie [1]. Aplikacje łączące się wyłącznie z serwerami, które użytkownik sam prowadzi i którym ufa, są mniej narażone, ponieważ atak wymaga kontaktu ze szkodliwym serwerem.
Zalecenia
- Sprawdź, czy któreś z używanych narzędzi zawiera MCP Python SDK, i zaktualizuj je do wersji 1.30.0, 2.2.0 lub nowszej.
- Łącz klientów MCP wyłącznie z serwerami, których operatora potrafisz zidentyfikować.
- Po aktualizacji wyczyść zapisane rejestracje klientów OAuth, zgodnie z zaleceniem raportu.
- Zmień sekrety klienta i unieważnij tokeny dla każdego serwera, co do którego masz wątpliwości.
Związek z FireAI
FireAI nie czyta zawartości szyfrowanych połączeń, więc nie może stwierdzić, że wymiana OAuth trafiła do niewłaściwego punktu końcowego, i nie łata SDK. Działa na poziomie połączeń: proces Pythona łączący się z hostem, z którym wcześniej się nie łączył, wywołuje pytanie, funkcja Zbadaj połączenie pokazuje firmę i kraj, które za nim stoją, a reguła dla aplikacji może ograniczyć aplikację do oczekiwanych celów.
Ograniczenia
Opis opiera się na jednym doniesieniu prasowym o ustaleniach Cycode. Nie podaje, które popularne aplikacje zawierają podatne wersje SDK, i nie informuje o wykorzystaniu luki. Ocena wagi i brak CVE mogą się zmienić po 29 września.
Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.