# Cycode, resmî MCP Python SDK'sında kötü niyetli bir sunucunun OAuth kimlik bilgilerini toplamasına izin veren bir açık bildirdi

> Cycode, MCP Python SDK'sının istemci gizli anahtarlarını kötü niyetli bir sunucunun belirlediği uç noktalara gönderebildiğini söylüyor. 1.30.0 ve 2.2.0 sürümleri düzeltiyor; CVE atanmadı, istismar bildirilmedi.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/tr/news/mcp-python-sdk-flaw-malicious-servers-steal-oauth-credentials

Cycode, Model Context Protocol (MCP) için resmî Python SDK'sında kötü niyetli bir MCP sunucusunun bir istemciden OAuth kimlik bilgilerini çalmasına izin veren bir açık bildirdi; [The Hacker News'in 29 Eylül 2026'da bildirdiğine](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html) göre. Bakımcıların güvenlik duyurusu 28 Eylül'de yayımlandı ve yamalı sürümler mevcut. 29 Eylül itibarıyla bir CVE kimliği atanmamıştı ve rapor, etkin bir istismar gözlemlenmediğini belirtiyor [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html).

## Arka plan

MCP, yapay zekâ asistanlarının ve kodlama ajanlarının takvim, kod barındırma hizmeti ya da veritabanı gibi araç sunucularına bağlandığı protokoldür. Böyle bir sunucunun kullanıcının yetkilendirmesine ihtiyacı olduğunda istemciyi bir OAuth yetkilendirme sunucusuna yönlendirebilir. İstemci, gizli anahtarları gönderdiği sunucunun meşru sunucu olduğunu doğrulamalıdır; rapor bu türden eksik bir doğrulamayla ilgilidir.

## Raporun anlattıkları

Cycode, kötü niyetli bir MCP sunucusunun kendi yetkilendirme sunucusu hakkında yanlış ayrıntılar sunabildiğini ve böylece istemciyi saldırganın denetlediği bir belirteç uç noktasına yönlendirebildiğini buldu. SDK, istemci gizli anahtarını, yetkilendirme kodunu ve PKCE kanıt anahtarını göndermeden önce uç noktayı doğrulamıyordu [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html).

Etkilenen sürümler 1.x hattında 1.9.1'den 1.29.1'e ve 2.x hattında 2.0.0'dan 2.1.1'e kadar olanlardır. Düzeltmeler 1.30.0 ve 2.2.0'dır. Dört OAuth sağlayıcı sınıfı anılıyor: OAuthClientProvider, ClientCredentialsOAuthProvider, PrivateKeyJWTOAuthProvider ve kullanımdan kaldırılmış RFC7523OAuthClientProvider. Ciddiyet, gözetimsiz sağlayıcılar için 7,5 (yüksek), etkileşimli sağlayıcı için 6,5 olarak veriliyor; özetlendiği hâliyle rapor puanlama sistemini belirtmiyor [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html).

7 Eylül 2026 tarihli sürüm notları, yayımlayıcı denetimlerini anlatıyor. Raporun önerisi, hemen sürüm yükseltmek, meşru yetkilendirme sunucusunu belirtmek için sağlayıcılardan ikisine bir issuer parametresi geçirmek, yükseltmeden sonra kayıtlı OAuth istemci kayıtlarını temizlemek ve güvenilmeyen bir sunucuyla hiç iletişim kurulduysa istemci gizli anahtarlarını yenileyip belirteçleri iptal etmektir [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html).

> Bir gizli anahtarı yanlış sunucuya veren bir istemcinin yine de ona bağlanması gerekir. HisnLabs'in geliştirdiği, macOS için cihaz üzerinde çalışan güvenlik duvarı FireAI, bir uygulama yeni bir hedefe ilk kez ulaşmadan önce sorar. 17 günlük deneme sürümü sunulmaktadır. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Mac kullanıcıları için sonuçlar

Açık, SDK ile geliştirilmiş yazılımları ilgilendiriyor; dolayısıyla risk altındaki grup, onu gömen ve üçüncü taraf MCP sunucularına bağlanan uygulamaların geliştiricileri ve kullanıcılarıdır. Rapor sorunu tek bir işletim sistemiyle sınırlamıyor; bu nedenle böyle bir istemci çalıştıran bir Mac kapsam içindedir [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html). Yalnızca kullanıcının kendi çalıştırdığı ve güvendiği sunuculara bağlanan uygulamalar daha az risk taşır; çünkü saldırı için kötü niyetli bir sunucuyla iletişim kurulması gerekir.

## Öneriler

1. Kullandığınız herhangi bir aracın MCP Python SDK'sını gömüp gömmediğini kontrol edin ve 1.30.0, 2.2.0 veya daha yeni bir sürüme güncelleyin.
2. MCP istemcilerini yalnızca işletmecisini tanımlayabildiğiniz sunuculara bağlayın.
3. Yükseltmeden sonra raporun önerdiği gibi kayıtlı OAuth istemci kayıtlarını temizleyin.
4. Şüphe duyduğunuz herhangi bir sunucu için istemci gizli anahtarlarını yenileyin ve belirteçleri iptal edin.

## FireAI açısından önemi

FireAI şifreli bir bağlantının içeriğini okumaz; bu nedenle bir OAuth alışverişinin yanlış bir uç noktaya gittiğini söyleyemez ve SDK'yı yamalamaz. Bağlantı düzeyinde çalışır: daha önce ulaşmadığı bir ana makineye ulaşan bir Python süreci bir istem tetikler, [Bir bağlantıyı inceleme](https://hisnlabs.com/tr/docs/investigate-a-connection) arkasındaki şirketi ve ülkeyi gösterir ve bir [uygulama başına kural](https://hisnlabs.com/tr/docs/per-app-rules) bir uygulamayı beklediğiniz hedeflerle sınırlayabilir.

> Ajan araçları birçok sunucuya ulaşır ve her yeni sunucu bir karardır. FireAI, bağlantı açılmadan önce uygulamayı ve hedefi adlandırır. 17 gün ücretsiz deneyin. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Sınırlamalar

Bu anlatım, Cycode'un bulgularına ilişkin tek bir basın haberine dayanıyor. Etkilenen SDK sürümlerini hangi yaygın uygulamaların gömdüğünü söylemiyor ve istismar bildirmiyor. Derecelendirme ve CVE'nin bulunmaması 29 Eylül'den sonra değişebilir.

[HisnLabs'in FireAI'sini](https://hisnlabs.com/tr/download) 17 gün ücretsiz deneyin.

## Sources

- [The Hacker News, 29 September 2026: Official MCP Python SDK flaw can let malicious servers steal OAuth credentials](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html)
