Новини безпеки та ШІ

MCP та інструменти агентів · Автор FireAI Security & Research Team · Опубліковано

Cycode повідомляє про вразливість в офіційному MCP Python SDK, через яку зловмисний сервер може зібрати облікові дані OAuth

За даними Cycode, MCP Python SDK міг віддавати секрети клієнта на адреси зловмисного сервера. Виправлено у 1.30.0 і 2.2.0; CVE немає, експлуатації не виявлено.

A padlock icon and the FireAI research mascot, next to the words “MCP SDK flaw can send OAuth secrets away.”

Cycode повідомила про вразливість в офіційному Python SDK для Model Context Protocol (MCP), яка дає змогу зловмисному MCP-серверу викрасти в клієнта облікові дані OAuth, як повідомило The Hacker News 29 вересня 2026 року. Бюлетень безпеки від розробників опубліковано 28 вересня, виправлені версії вже існують. Станом на 29 вересня ідентифікатор CVE не було присвоєно, і, за звітом, активної експлуатації не помічено [1].

Передумови

MCP — це протокол, через який ШІ-асистенти та агенти для програмування під’єднуються до серверів інструментів, як-от календаря, хостингу коду чи бази даних. Коли такому серверу потрібна авторизація користувача, він може спрямувати клієнта до сервера авторизації OAuth. Клієнт має переконатися, що сервер, якому він надсилає секрети, є легітимним; звіт стосується відсутності саме такої перевірки.

Що описує звіт

Cycode виявила, що зловмисний MCP-сервер міг надати неправдиві відомості про свій сервер авторизації і так перенаправити клієнта на кінцеву точку токенів під контролем зловмисника. SDK не перевіряв цю кінцеву точку перед надсиланням секрету клієнта, коду авторизації та ключа підтвердження PKCE [1].

Уражені випуски — версії від 1.9.1 до 1.29.1 гілки 1.x і від 2.0.0 до 2.1.1 гілки 2.x. Виправлення містять версії 1.30.0 і 2.2.0. Названо чотири класи постачальників OAuth: OAuthClientProvider, ClientCredentialsOAuthProvider, PrivateKeyJWTOAuthProvider і застарілий RFC7523OAuthClientProvider. Серйозність оцінено в 7.5 (висока) для постачальників, що працюють без участі користувача, і в 6.5 для інтерактивного; у викладі звіту систему оцінювання не названо [1].

Примітки до випуску від 7 вересня 2026 року описують перевірки емітента. Звіт радить негайно оновитися, для двох постачальників передавати параметр issuer, щоб явно вказати легітимний сервер авторизації, після оновлення очистити збережені реєстрації клієнтів OAuth, а також змінити секрети клієнта й відкликати токени, якщо колись відбувався зв’язок із ненадійним сервером [1].

Наслідки для користувачів Mac

Вразливість стосується програм, створених за допомогою SDK, тож під загрозою розробники й користувачі застосунків, які його вбудовують і під’єднуються до сторонніх MCP-серверів. Звіт не обмежує проблему однією операційною системою, тож Mac із таким клієнтом також перебуває в зоні дії [1]. Застосунки, що під’єднуються лише до серверів, які користувач запускає сам і яким довіряє, менш уразливі, бо для атаки потрібен зв’язок зі зловмисним сервером.

Рекомендації

  1. Перевірте, чи вбудовує MCP Python SDK якийсь із ваших інструментів, і оновіть його до 1.30.0, 2.2.0 або новішої версії.
  2. Під’єднуйте MCP-клієнти лише до серверів, оператора яких ви можете встановити.
  3. Після оновлення очистьте збережені реєстрації клієнтів OAuth, як радить звіт.
  4. Змініть секрети клієнта й відкличте токени для будь-якого сервера, у якому ви сумніваєтеся.

Стосунок до FireAI

FireAI не читає вмісту зашифрованого з’єднання, тож не може визначити, що обмін OAuth пішов на неправильну кінцеву точку, і не оновлює SDK. Він працює на рівні з’єднань: процес Python, що звертається до хоста, до якого раніше не звертався, викликає запит, Дослідження з’єднання показує компанію й країну за ним, а правило для застосунку може обмежити застосунок очікуваними призначеннями.

Обмеження

Виклад ґрунтується на одному медійному звіті про висновки Cycode. Він не повідомляє, які популярні застосунки вбудовують уражені версії SDK, і не повідомляє про експлуатацію. Оцінка й відсутність CVE можуть змінитися після 29 вересня.

Спробуйте FireAI від HisnLabs безкоштовно 17 днів.

Джерела

  1. The Hacker News, 29 September 2026: Official MCP Python SDK flaw can let malicious servers steal OAuth credentials