# Cycode rapporterar ett fel i den officiella MCP Python SDK som låter en skadlig server samla in OAuth-uppgifter > Cycode uppger att MCP Python SDK kunde skicka klienthemligheter till slutpunkter som en skadlig server angav. Version 1.30.0 och 2.2.0 åtgärdar det; ingen CVE har tilldelats och inget utnyttjande rapporteras. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/sv/news/mcp-python-sdk-flaw-malicious-servers-steal-oauth-credentials Cycode har rapporterat ett fel i den officiella Python-SDK:n för Model Context Protocol (MCP) som låter en skadlig MCP-server stjäla OAuth-uppgifter från en klient, [rapporterade The Hacker News](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html) den 29 september 2026. Underhållarnas säkerhetsmeddelande publicerades den 28 september, och det finns korrigerade versioner. Ingen CVE-beteckning hade tilldelats den 29 september, och rapporten uppger att inget aktivt utnyttjande har observerats [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html). ## Bakgrund MCP är protokollet som AI-assistenter och kodagenter använder för att ansluta till verktygsservrar, till exempel en kalender, en kodvärd eller en databas. När en sådan server behöver användarens auktorisering kan den hänvisa klienten till en OAuth-auktoriseringsserver. Klienten måste bekräfta att servern den skickar hemligheter till är den legitima; rapporten gäller en saknad bekräftelse av just det slaget. ## Vad rapporten beskriver Cycode fann att en skadlig MCP-server kunde ange falska uppgifter om sin auktoriseringsserver och på så sätt styra om klienten till en tokenslutpunkt som kontrolleras av angriparen. SDK:n verifierade inte slutpunkten innan den skickade klienthemligheten, auktoriseringskoden och PKCE-bevisnyckeln [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html). De berörda utgåvorna är version 1.9.1 till och med 1.29.1 i 1.x-linjen och 2.0.0 till och med 2.1.1 i 2.x-linjen. Åtgärdade versioner är 1.30.0 och 2.2.0. Fyra OAuth-leverantörsklasser nämns: OAuthClientProvider, ClientCredentialsOAuthProvider, PrivateKeyJWTOAuthProvider och den föråldrade RFC7523OAuthClientProvider. Allvarlighetsgraden anges som 7.5 (hög) för leverantörer utan användarinteraktion och 6.5 för den interaktiva; rapporten, i den sammanfattning som finns, anger inte vilket poängsystem som används [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html). Versionsanteckningar daterade den 7 september 2026 beskriver kontroller av utfärdare. Rapportens råd är att uppgradera omedelbart, att ange en utfärdarparameter för två av leverantörerna så att den legitima auktoriseringsservern anges, att rensa sparade OAuth-klientregistreringar efter uppgraderingen, och att byta klienthemligheter och återkalla token om en opålitlig server någon gång har kontaktats [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html). > En klient som lämnar en hemlighet till fel server måste ändå ansluta till den. FireAI, brandväggen på enheten för macOS som utvecklas av HisnLabs, frågar innan en app första gången når en ny destination. En provperiod på 17 dagar finns. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Följder för Mac-användare Felet gäller programvara som byggts med SDK:n, så de exponerade är utvecklare och användare av program som bäddar in den och ansluter till MCP-servrar från tredje part. Rapporten begränsar inte problemet till ett operativsystem, så en Mac som kör en sådan klient omfattas [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html). Program som bara ansluter till servrar som användaren själv kör och litar på är mindre utsatta, eftersom attacken kräver att en skadlig server kontaktas. ## Rekommendationer 1. Kontrollera om något verktyg du använder bäddar in MCP Python SDK, och uppdatera det till 1.30.0, 2.2.0 eller senare. 2. Anslut MCP-klienter bara till servrar vars driftansvarige du kan identifiera. 3. Rensa sparade OAuth-klientregistreringar efter uppgraderingen, som rapporten råder. 4. Byt klienthemligheter och återkalla token för varje server du tvivlar på. ## Relevans för FireAI FireAI läser inte innehållet i en krypterad anslutning och kan därför inte avgöra att ett OAuth-utbyte gick till fel slutpunkt, och den korrigerar inte SDK:n. Den arbetar på anslutningsnivå: en Python-process som når en värd den inte nått tidigare utlöser en fråga, [Undersök](https://hisnlabs.com/sv/docs/investigate-a-connection) visar företaget och landet bakom den, och en [regel per app](https://hisnlabs.com/sv/docs/per-app-rules) kan begränsa en app till de destinationer du förväntar dig. > Agentverktyg når många servrar, och varje ny är ett beslut. FireAI anger appen och destinationen innan anslutningen öppnas. Testa gratis i 17 dagar. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Begränsningar Redogörelsen bygger på en enda pressrapport om Cycodes resultat. Den anger inte vilka populära program som bäddar in de berörda SDK-versionerna och rapporterar inget utnyttjande. Bedömningen och avsaknaden av CVE kan ändras efter den 29 september. Prova [FireAI från HisnLabs](https://hisnlabs.com/sv/download) gratis i 17 dagar. ## Sources - [The Hacker News, 29 September 2026: Official MCP Python SDK flaw can let malicious servers steal OAuth credentials](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html)