A Cycode relatou uma falha no SDK oficial de Python do Model Context Protocol (MCP) que permite a um servidor MCP malicioso roubar credenciais OAuth de um cliente, noticiou o The Hacker News a 29 de setembro de 2026. O aviso de segurança dos responsáveis pela manutenção foi publicado a 28 de setembro, e existem versões corrigidas. Até 29 de setembro não tinha sido atribuído nenhum identificador CVE, e a notícia indica que não foi observada exploração ativa [1].
Contexto
O MCP é o protocolo através do qual os assistentes de IA e os agentes de programação se ligam a servidores de ferramentas, como um calendário, um serviço de alojamento de código ou uma base de dados. Quando um servidor deste tipo precisa da autorização do utilizador, pode indicar ao cliente um servidor de autorização OAuth. O cliente tem de confirmar que o servidor para onde envia os segredos é o legítimo; a notícia diz respeito à falta de uma confirmação desse tipo.
O que descreve a notícia
A Cycode descobriu que um servidor MCP malicioso podia fornecer dados falsos sobre o seu servidor de autorização e, assim, redirecionar o cliente para um endpoint de tokens controlado pelo atacante. O SDK não verificava o endpoint antes de enviar o segredo do cliente, o código de autorização e a chave de prova PKCE [1].
As versões afetadas vão da 1.9.1 à 1.29.1 na linha 1.x e da 2.0.0 à 2.1.1 na linha 2.x. As correções são a 1.30.0 e a 2.2.0. São indicadas quatro classes de fornecedor OAuth: OAuthClientProvider, ClientCredentialsOAuthProvider, PrivateKeyJWTOAuthProvider e a obsoleta RFC7523OAuthClientProvider. A gravidade é indicada como 7.5 (alta) para os fornecedores não interativos e 6.5 para o interativo; a notícia, tal como resumida, não indica o sistema de pontuação [1].
As notas de versão datadas de 7 de setembro de 2026 descrevem verificações do emissor. O conselho da notícia é atualizar de imediato, passar um parâmetro de emissor em dois dos fornecedores para que o servidor de autorização legítimo seja indicado, apagar os registos de clientes OAuth guardados após a atualização e rodar os segredos de cliente e revogar os tokens caso algum servidor não fiável tenha sido contactado [1].
Implicações para os utilizadores de Mac
A falha diz respeito a software construído com o SDK, pelo que o grupo exposto é o dos programadores e utilizadores de aplicações que o integram e se ligam a servidores MCP de terceiros. A notícia não limita o problema a um sistema operativo, pelo que um Mac que execute um cliente deste tipo está abrangido [1]. As aplicações que só se ligam a servidores que o próprio utilizador gere e em que confia estão menos expostas, porque o ataque exige que um servidor malicioso seja contactado.
Recomendações
- Verificar se alguma ferramenta que usa integra o SDK de Python do MCP e atualizá-la para a 1.30.0, a 2.2.0 ou posterior.
- Ligar os clientes MCP apenas a servidores cujo operador consiga identificar.
- Após a atualização, apagar os registos de clientes OAuth guardados, como a notícia aconselha.
- Rodar os segredos de cliente e revogar os tokens de qualquer servidor de que duvide.
Relevância para a FireAI
A FireAI não lê o conteúdo de uma ligação cifrada, pelo que não consegue saber que uma troca OAuth foi para um endpoint errado, e não corrige o SDK. Funciona ao nível da ligação: um processo Python que chega a um anfitrião que nunca contactou desencadeia um pedido, o Investigar mostra a empresa e o país por trás dele, e uma regra por app pode limitar uma app aos destinos esperados.
Limitações
O relato assenta numa única notícia de imprensa sobre as conclusões da Cycode. Não indica que aplicações populares integram as versões afetadas do SDK e não refere exploração. A classificação e a ausência de CVE podem mudar depois de 29 de setembro.
Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.