安全与人工智能新闻

MCP 与代理工具 · 作者 FireAI Security & Research Team · 发布于

Cycode 报告官方 MCP Python SDK 存在漏洞,恶意服务器可借此收集 OAuth 凭据

Cycode 称,MCP Python SDK 可能会把客户端密钥发送到恶意服务器指定的端点。1.30.0 和 2.2.0 版本已修复该漏洞;尚未分配 CVE,也没有利用报告。

A padlock icon and the FireAI research mascot, next to the words “MCP SDK flaw can send OAuth secrets away.”

据 The Hacker News 于 2026 年 9 月 29 日报道,Cycode 报告了模型上下文协议(MCP)官方 Python SDK 中的一个漏洞,恶意 MCP 服务器可借此窃取客户端的 OAuth 凭据。维护者的安全公告于 9 月 28 日发布,已有修复版本。截至 9 月 29 日,尚未分配 CVE 编号,报道称未观察到活跃的利用 [1]。

背景

MCP 是 AI 助手和编程代理连接工具服务器(例如日历、代码托管平台或数据库)所用的协议。当这类服务器需要用户授权时,它可以把客户端引向一个 OAuth 授权服务器。客户端必须确认它要发送密钥的服务器是合法的;这篇报道涉及的正是缺少这样一种确认。

报道内容

Cycode 发现,恶意 MCP 服务器可以提供关于其授权服务器的虚假信息,从而把客户端重定向到攻击者控制的令牌端点。SDK 在发送客户端密钥、授权码和 PKCE 证明密钥之前,没有验证该端点 [1]。

受影响的版本为 1.x 系列的 1.9.1 至 1.29.1,以及 2.x 系列的 2.0.0 至 2.1.1。修复版本为 1.30.0 和 2.2.0。报道点名了四个 OAuth 提供者类:OAuthClientProvider、ClientCredentialsOAuthProvider、PrivateKeyJWTOAuthProvider,以及已弃用的 RFC7523OAuthClientProvider。对于无人值守的提供者,严重性评分为 7.5(高),交互式提供者为 6.5;在所摘述的报道中,没有说明所用的评分体系 [1]。

日期为 2026 年 9 月 7 日的发行说明描述了颁发者检查。报道的建议是:立即升级;对其中两个提供者传入 issuer 参数,以指明合法的授权服务器;升级后清除已存储的 OAuth 客户端注册;如果曾经联系过不受信任的服务器,则轮换客户端密钥并撤销令牌 [1]。

对 Mac 用户的影响

该漏洞涉及用这一 SDK 构建的软件,因此暴露的群体是嵌入该 SDK 并连接第三方 MCP 服务器的应用程序的开发者和用户。报道没有把问题限定在某一个操作系统上,因此运行此类客户端的 Mac 也在范围之内 [1]。只连接用户自己运行并信任的服务器的应用程序暴露程度较低,因为这种攻击需要联系一台恶意服务器。

建议

  1. 检查你使用的工具中是否有嵌入 MCP Python SDK 的,并将其更新到 1.30.0、2.2.0 或更高版本。
  2. 只让 MCP 客户端连接你能确认其运营者的服务器。
  3. 按照报道的建议,升级后清除已存储的 OAuth 客户端注册。
  4. 对任何有疑问的服务器,轮换客户端密钥并撤销令牌。

与 FireAI 的关系

FireAI 不读取加密连接的内容,因此无法判断一次 OAuth 交换是否发往了错误的端点,它也不修补 SDK。它在连接层面工作:一个 Python 进程访问此前从未访问过的主机时会触发提示,调查连接会显示其背后的公司和国家,而一条按 App 设置的规则可以把某个 App 限制在你预期的目标地址范围内。

局限

本文依据的是一篇关于 Cycode 发现的新闻报道。它没有说明哪些常用应用程序嵌入了受影响的 SDK 版本,也没有报道利用情况。评分以及尚无 CVE 的状况可能在 9 月 29 日之后发生变化。

免费试用 HisnLabs 的 FireAI 17 天。

来源

  1. The Hacker News, 29 September 2026: Official MCP Python SDK flaw can let malicious servers steal OAuth credentials