Güvenlik ve Yapay Zeka haberleri

MCP ve ajan araçları · Yazan FireAI Security & Research Team · Yayınlandı

Cycode, resmî MCP Python SDK'sında kötü niyetli bir sunucunun OAuth kimlik bilgilerini toplamasına izin veren bir açık bildirdi

Cycode, MCP Python SDK'sının istemci gizli anahtarlarını kötü niyetli bir sunucunun belirlediği uç noktalara gönderebildiğini söylüyor. 1.30.0 ve 2.2.0 sürümleri düzeltiyor; CVE atanmadı, istismar bildirilmedi.

A padlock icon and the FireAI research mascot, next to the words “MCP SDK flaw can send OAuth secrets away.”

Cycode, Model Context Protocol (MCP) için resmî Python SDK'sında kötü niyetli bir MCP sunucusunun bir istemciden OAuth kimlik bilgilerini çalmasına izin veren bir açık bildirdi; The Hacker News'in 29 Eylül 2026'da bildirdiğine göre. Bakımcıların güvenlik duyurusu 28 Eylül'de yayımlandı ve yamalı sürümler mevcut. 29 Eylül itibarıyla bir CVE kimliği atanmamıştı ve rapor, etkin bir istismar gözlemlenmediğini belirtiyor [1].

Arka plan

MCP, yapay zekâ asistanlarının ve kodlama ajanlarının takvim, kod barındırma hizmeti ya da veritabanı gibi araç sunucularına bağlandığı protokoldür. Böyle bir sunucunun kullanıcının yetkilendirmesine ihtiyacı olduğunda istemciyi bir OAuth yetkilendirme sunucusuna yönlendirebilir. İstemci, gizli anahtarları gönderdiği sunucunun meşru sunucu olduğunu doğrulamalıdır; rapor bu türden eksik bir doğrulamayla ilgilidir.

Raporun anlattıkları

Cycode, kötü niyetli bir MCP sunucusunun kendi yetkilendirme sunucusu hakkında yanlış ayrıntılar sunabildiğini ve böylece istemciyi saldırganın denetlediği bir belirteç uç noktasına yönlendirebildiğini buldu. SDK, istemci gizli anahtarını, yetkilendirme kodunu ve PKCE kanıt anahtarını göndermeden önce uç noktayı doğrulamıyordu [1].

Etkilenen sürümler 1.x hattında 1.9.1'den 1.29.1'e ve 2.x hattında 2.0.0'dan 2.1.1'e kadar olanlardır. Düzeltmeler 1.30.0 ve 2.2.0'dır. Dört OAuth sağlayıcı sınıfı anılıyor: OAuthClientProvider, ClientCredentialsOAuthProvider, PrivateKeyJWTOAuthProvider ve kullanımdan kaldırılmış RFC7523OAuthClientProvider. Ciddiyet, gözetimsiz sağlayıcılar için 7,5 (yüksek), etkileşimli sağlayıcı için 6,5 olarak veriliyor; özetlendiği hâliyle rapor puanlama sistemini belirtmiyor [1].

7 Eylül 2026 tarihli sürüm notları, yayımlayıcı denetimlerini anlatıyor. Raporun önerisi, hemen sürüm yükseltmek, meşru yetkilendirme sunucusunu belirtmek için sağlayıcılardan ikisine bir issuer parametresi geçirmek, yükseltmeden sonra kayıtlı OAuth istemci kayıtlarını temizlemek ve güvenilmeyen bir sunucuyla hiç iletişim kurulduysa istemci gizli anahtarlarını yenileyip belirteçleri iptal etmektir [1].

Mac kullanıcıları için sonuçlar

Açık, SDK ile geliştirilmiş yazılımları ilgilendiriyor; dolayısıyla risk altındaki grup, onu gömen ve üçüncü taraf MCP sunucularına bağlanan uygulamaların geliştiricileri ve kullanıcılarıdır. Rapor sorunu tek bir işletim sistemiyle sınırlamıyor; bu nedenle böyle bir istemci çalıştıran bir Mac kapsam içindedir [1]. Yalnızca kullanıcının kendi çalıştırdığı ve güvendiği sunuculara bağlanan uygulamalar daha az risk taşır; çünkü saldırı için kötü niyetli bir sunucuyla iletişim kurulması gerekir.

Öneriler

  1. Kullandığınız herhangi bir aracın MCP Python SDK'sını gömüp gömmediğini kontrol edin ve 1.30.0, 2.2.0 veya daha yeni bir sürüme güncelleyin.
  2. MCP istemcilerini yalnızca işletmecisini tanımlayabildiğiniz sunuculara bağlayın.
  3. Yükseltmeden sonra raporun önerdiği gibi kayıtlı OAuth istemci kayıtlarını temizleyin.
  4. Şüphe duyduğunuz herhangi bir sunucu için istemci gizli anahtarlarını yenileyin ve belirteçleri iptal edin.

FireAI açısından önemi

FireAI şifreli bir bağlantının içeriğini okumaz; bu nedenle bir OAuth alışverişinin yanlış bir uç noktaya gittiğini söyleyemez ve SDK'yı yamalamaz. Bağlantı düzeyinde çalışır: daha önce ulaşmadığı bir ana makineye ulaşan bir Python süreci bir istem tetikler, Bir bağlantıyı inceleme arkasındaki şirketi ve ülkeyi gösterir ve bir uygulama başına kural bir uygulamayı beklediğiniz hedeflerle sınırlayabilir.

Sınırlamalar

Bu anlatım, Cycode'un bulgularına ilişkin tek bir basın haberine dayanıyor. Etkilenen SDK sürümlerini hangi yaygın uygulamaların gömdüğünü söylemiyor ve istismar bildirmiyor. Derecelendirme ve CVE'nin bulunmaması 29 Eylül'den sonra değişebilir.

HisnLabs'in FireAI'sini 17 gün ücretsiz deneyin.

Kaynaklar

  1. The Hacker News, 29 September 2026: Official MCP Python SDK flaw can let malicious servers steal OAuth credentials