Cycode сообщила об уязвимости в официальном Python SDK для Model Context Protocol (MCP), которая позволяет злонамеренному серверу MCP похищать у клиента учётные данные OAuth, сообщил The Hacker News 29 сентября 2026 года. Бюллетень безопасности сопровождающих был опубликован 28 сентября, исправленные версии уже есть. На 29 сентября идентификатор CVE присвоен не был, и, согласно материалу, активная эксплуатация не наблюдалась [1].
Предыстория
MCP — протокол, через который ИИ-ассистенты и агенты для программирования подключаются к серверам инструментов, таким как календарь, хостинг кода или база данных. Когда такому серверу нужна авторизация пользователя, он может направить клиента на сервер авторизации OAuth. Клиент должен убедиться, что сервер, которому он отправляет секреты, подлинный; материал касается отсутствия подобной проверки.
Что описывает материал
Cycode обнаружила, что злонамеренный сервер MCP мог предоставить ложные сведения о своём сервере авторизации и тем самым перенаправить клиента на конечную точку выдачи токенов, контролируемую злоумышленником. SDK не проверял эту конечную точку перед отправкой секрета клиента, кода авторизации и ключа подтверждения PKCE [1].
Затронуты версии с 1.9.1 по 1.29.1 ветки 1.x и с 2.0.0 по 2.1.1 ветки 2.x. Исправления — 1.30.0 и 2.2.0. Названы четыре класса поставщиков OAuth: OAuthClientProvider, ClientCredentialsOAuthProvider, PrivateKeyJWTOAuthProvider и устаревший RFC7523OAuthClientProvider. Серьёзность оценена в 7,5 (высокая) для поставщиков, работающих без участия пользователя, и в 6,5 для интерактивного; в кратком изложении материала система оценки не названа [1].
Примечания к выпуску от 7 сентября 2026 года описывают проверки издателя (issuer). Материал советует немедленно обновиться, передавать параметр issuer для двух поставщиков, чтобы указать подлинный сервер авторизации, после обновления удалить сохранённые регистрации клиентов OAuth, а также сменить секреты клиентов и отозвать токены, если когда-либо было обращение к недоверенному серверу [1].
Выводы для пользователей Mac
Уязвимость касается программ, созданных с помощью SDK, поэтому под угрозой разработчики и пользователи приложений, которые встраивают его и подключаются к сторонним серверам MCP. Материал не ограничивает проблему одной операционной системой, поэтому Mac с таким клиентом тоже попадает в её рамки [1]. Приложения, которые подключаются только к серверам, запущенным самим пользователем и пользующимся его доверием, подвержены меньшему риску, поскольку для атаки нужно обращение к злонамеренному серверу.
Рекомендации
- Проверьте, встраивает ли какой-либо из используемых вами инструментов MCP Python SDK, и обновите его до 1.30.0, 2.2.0 или новее.
- Подключайте клиенты MCP только к серверам, оператора которых вы можете установить.
- После обновления удалите сохранённые регистрации клиентов OAuth, как советует материал.
- Смените секреты клиентов и отзовите токены для любого сервера, в котором вы сомневаетесь.
Какое отношение это имеет к FireAI
FireAI не читает содержимое зашифрованных соединений, поэтому не может определить, что обмен OAuth ушёл не на ту конечную точку, и не исправляет SDK. Он работает на уровне соединений: процесс Python, обращающийся к узлу, к которому раньше не обращался, вызывает запрос, исследование соединения показывает компанию и страну, стоящие за ним, а правило для приложения может ограничить приложение ожидаемыми адресами.
Ограничения
Описание опирается на одну публикацию в прессе о выводах Cycode. В ней не сказано, какие популярные приложения встраивают затронутые версии SDK, и не сообщается об эксплуатации. Оценка серьёзности и отсутствие CVE могут измениться после 29 сентября.
Попробуйте FireAI от HisnLabs бесплатно 17 дней.