# Cycode zgłasza lukę w oficjalnym MCP Python SDK, która pozwala szkodliwemu serwerowi zbierać poświadczenia OAuth

> Według Cycode MCP Python SDK mógł wysyłać sekrety klienta do punktów końcowych wskazanych przez szkodliwy serwer. Poprawki to 1.30.0 i 2.2.0; brak CVE i znanych ataków.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/pl/news/mcp-python-sdk-flaw-malicious-servers-steal-oauth-credentials

Cycode zgłosił lukę w oficjalnym Python SDK dla Model Context Protocol (MCP), która pozwala szkodliwemu serwerowi MCP wykraść poświadczenia OAuth klienta, [poinformował The Hacker News](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html) 29 września 2026 r. Biuletyn bezpieczeństwa opiekunów projektu opublikowano 28 września i istnieją wersje z poprawką. Do 29 września nie nadano identyfikatora CVE, a raport podaje, że nie zaobserwowano aktywnego wykorzystania [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html).

## Tło

MCP to protokół, za pomocą którego asystenci AI i agenci programistyczni łączą się z serwerami narzędzi, takimi jak kalendarz, serwis hostujący kod czy baza danych. Gdy taki serwer potrzebuje autoryzacji użytkownika, może skierować klienta do serwera autoryzacji OAuth. Klient musi potwierdzić, że serwer, któremu wysyła sekrety, jest właściwy; raport dotyczy braku takiego potwierdzenia.

## Co opisuje raport

Cycode ustalił, że szkodliwy serwer MCP mógł podać fałszywe dane o swoim serwerze autoryzacji i w ten sposób przekierować klienta do punktu końcowego tokenów kontrolowanego przez atakującego. SDK nie weryfikował punktu końcowego przed wysłaniem sekretu klienta, kodu autoryzacji i klucza weryfikacyjnego PKCE [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html).

Podatne są wersje od 1.9.1 do 1.29.1 z linii 1.x oraz od 2.0.0 do 2.1.1 z linii 2.x. Poprawki to 1.30.0 i 2.2.0. Wymieniono cztery klasy dostawców OAuth: OAuthClientProvider, ClientCredentialsOAuthProvider, PrivateKeyJWTOAuthProvider oraz wycofywaną RFC7523OAuthClientProvider. Wagę określono na 7,5 (wysoka) dla dostawców działających bez udziału użytkownika i 6,5 dla dostawcy interaktywnego; streszczony raport nie podaje systemu oceny [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html).

Informacje o wydaniu z 7 września 2026 r. opisują sprawdzanie wystawcy. Raport zaleca natychmiastową aktualizację, przekazywanie parametru issuer dla dwóch z dostawców, tak by wskazać właściwy serwer autoryzacji, wyczyszczenie zapisanych rejestracji klientów OAuth po aktualizacji oraz rotację sekretów klienta i unieważnienie tokenów, jeśli kiedykolwiek nawiązano kontakt z niezaufanym serwerem [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html).

> Klient, który przekazuje sekret niewłaściwemu serwerowi, nadal musi się z nim połączyć. FireAI, zapora sieciowa działająca na urządzeniu dla macOS, opracowana przez HisnLabs, pyta, zanim aplikacja po raz pierwszy połączy się z nowym celem. Dostępny jest 17-dniowy okres próbny. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Znaczenie dla użytkowników Maca

Luka dotyczy oprogramowania zbudowanego z użyciem SDK, więc narażoną grupą są deweloperzy i użytkownicy aplikacji, które go zawierają i łączą się z zewnętrznymi serwerami MCP. Raport nie ogranicza problemu do jednego systemu operacyjnego, więc Mac z takim klientem mieści się w zakresie [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html). Aplikacje łączące się wyłącznie z serwerami, które użytkownik sam prowadzi i którym ufa, są mniej narażone, ponieważ atak wymaga kontaktu ze szkodliwym serwerem.

## Zalecenia

1. Sprawdź, czy któreś z używanych narzędzi zawiera MCP Python SDK, i zaktualizuj je do wersji 1.30.0, 2.2.0 lub nowszej.
2. Łącz klientów MCP wyłącznie z serwerami, których operatora potrafisz zidentyfikować.
3. Po aktualizacji wyczyść zapisane rejestracje klientów OAuth, zgodnie z zaleceniem raportu.
4. Zmień sekrety klienta i unieważnij tokeny dla każdego serwera, co do którego masz wątpliwości.

## Związek z FireAI

FireAI nie czyta zawartości szyfrowanych połączeń, więc nie może stwierdzić, że wymiana OAuth trafiła do niewłaściwego punktu końcowego, i nie łata SDK. Działa na poziomie połączeń: proces Pythona łączący się z hostem, z którym wcześniej się nie łączył, wywołuje pytanie, funkcja [Zbadaj połączenie](https://hisnlabs.com/pl/docs/investigate-a-connection) pokazuje firmę i kraj, które za nim stoją, a [reguła dla aplikacji](https://hisnlabs.com/pl/docs/per-app-rules) może ograniczyć aplikację do oczekiwanych celów.

> Narzędzia agentów łączą się z wieloma serwerami, a każdy nowy oznacza decyzję. FireAI podaje aplikację i cel, zanim połączenie zostanie otwarte. Wypróbuj za darmo przez 17 dni. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Ograniczenia

Opis opiera się na jednym doniesieniu prasowym o ustaleniach Cycode. Nie podaje, które popularne aplikacje zawierają podatne wersje SDK, i nie informuje o wykorzystaniu luki. Ocena wagi i brak CVE mogą się zmienić po 29 września.

Wypróbuj [FireAI od HisnLabs](https://hisnlabs.com/pl/download) za darmo przez 17 dni.

## Sources

- [The Hacker News, 29 September 2026: Official MCP Python SDK flaw can let malicious servers steal OAuth credentials](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html)
