Notícias sobre segurança e IA

MCP e ferramentas de agentes · Por FireAI Security & Research Team · Publicado

Cycode relata falha no SDK oficial de Python do MCP que permite a um servidor malicioso coletar credenciais OAuth

A Cycode diz que o SDK de Python do MCP podia enviar segredos do cliente a endpoints indicados por um servidor malicioso. As versões 1.30.0 e 2.2.0 corrigem a falha; não há CVE.

A padlock icon and the FireAI research mascot, next to the words “MCP SDK flaw can send OAuth secrets away.”

A Cycode relatou uma falha no SDK oficial de Python do Model Context Protocol (MCP) que permite a um servidor MCP malicioso roubar credenciais OAuth de um cliente, relatou o The Hacker News em 29 de setembro de 2026. O alerta de segurança dos mantenedores foi publicado em 28 de setembro, e já existem versões corrigidas. Nenhum identificador CVE havia sido atribuído até 29 de setembro, e a reportagem diz que não foi observada exploração ativa [1].

Contexto

O MCP é o protocolo pelo qual assistentes de IA e agentes de programação se conectam a servidores de ferramentas, como um calendário, uma plataforma de código ou um banco de dados. Quando um desses servidores precisa da autorização do usuário, ele pode indicar ao cliente um servidor de autorização OAuth. O cliente precisa confirmar que o servidor para o qual envia segredos é o legítimo; a reportagem trata da falta de uma confirmação desse tipo.

O que a reportagem descreve

A Cycode constatou que um servidor MCP malicioso podia fornecer dados falsos sobre seu servidor de autorização e, assim, redirecionar o cliente para um endpoint de token controlado pelo atacante. O SDK não verificava o endpoint antes de enviar o segredo do cliente, o código de autorização e a chave de prova PKCE [1].

As versões afetadas vão da 1.9.1 à 1.29.1 na linha 1.x e da 2.0.0 à 2.1.1 na linha 2.x. As correções são a 1.30.0 e a 2.2.0. Quatro classes de provedor OAuth são citadas: OAuthClientProvider, ClientCredentialsOAuthProvider, PrivateKeyJWTOAuthProvider e a obsoleta RFC7523OAuthClientProvider. A gravidade informada é 7,5 (alta) para os provedores sem interação e 6,5 para o interativo; a reportagem, no resumo consultado, não indica o sistema de pontuação [1].

Notas de versão datadas de 7 de setembro de 2026 descrevem verificações do emissor. A reportagem recomenda atualizar imediatamente, passar um parâmetro de emissor (issuer) em dois dos provedores para que o servidor de autorização legítimo seja indicado, apagar os registros de clientes OAuth armazenados depois da atualização e trocar os segredos de cliente e revogar os tokens caso algum servidor não confiável tenha sido contatado [1].

Implicações para usuários de Mac

A falha diz respeito a software construído com o SDK, então o grupo exposto são desenvolvedores e usuários de aplicativos que o incorporam e se conectam a servidores MCP de terceiros. A reportagem não limita o problema a um sistema operacional, de modo que um Mac que roda um cliente desse tipo está no escopo [1]. Aplicativos que só se conectam a servidores que o próprio usuário roda e nos quais confia estão menos expostos, porque o ataque exige que um servidor malicioso seja contatado.

Recomendações

  1. Verifique se alguma ferramenta que você usa incorpora o SDK de Python do MCP e atualize-o para a 1.30.0, a 2.2.0 ou posterior.
  2. Conecte clientes MCP apenas a servidores cujo operador você consiga identificar.
  3. Depois da atualização, apague os registros de clientes OAuth armazenados, como recomenda a reportagem.
  4. Troque os segredos de cliente e revogue os tokens de qualquer servidor de que você desconfie.

Relevância para o FireAI

O FireAI não lê o conteúdo de uma conexão criptografada, então não consegue perceber que uma troca OAuth foi para o endpoint errado, e não corrige o SDK. Ele atua no nível da conexão: um processo Python que acessa um servidor que nunca acessou antes dispara um aviso, Investigar mostra a empresa e o país por trás dele, e uma regra por app pode limitar um app aos destinos esperados.

Limitações

O relato se baseia em uma única reportagem sobre as constatações da Cycode. Ela não informa quais aplicativos populares incorporam as versões afetadas do SDK e não relata exploração. A classificação de gravidade e a ausência de CVE podem mudar depois de 29 de setembro.

Experimente o FireAI, da HisnLabs grátis por 17 dias.

Fontes

  1. The Hacker News, 29 September 2026: Official MCP Python SDK flaw can let malicious servers steal OAuth credentials