# Cycode 报告官方 MCP Python SDK 存在漏洞，恶意服务器可借此收集 OAuth 凭据

> Cycode 称，MCP Python SDK 可能会把客户端密钥发送到恶意服务器指定的端点。1.30.0 和 2.2.0 版本已修复该漏洞；尚未分配 CVE，也没有利用报告。

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/zh/news/mcp-python-sdk-flaw-malicious-servers-steal-oauth-credentials

据 [The Hacker News 于 2026 年 9 月 29 日报道](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html)，Cycode 报告了模型上下文协议（MCP）官方 Python SDK 中的一个漏洞，恶意 MCP 服务器可借此窃取客户端的 OAuth 凭据。维护者的安全公告于 9 月 28 日发布，已有修复版本。截至 9 月 29 日，尚未分配 CVE 编号，报道称未观察到活跃的利用 [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html)。

## 背景

MCP 是 AI 助手和编程代理连接工具服务器（例如日历、代码托管平台或数据库）所用的协议。当这类服务器需要用户授权时，它可以把客户端引向一个 OAuth 授权服务器。客户端必须确认它要发送密钥的服务器是合法的；这篇报道涉及的正是缺少这样一种确认。

## 报道内容

Cycode 发现，恶意 MCP 服务器可以提供关于其授权服务器的虚假信息，从而把客户端重定向到攻击者控制的令牌端点。SDK 在发送客户端密钥、授权码和 PKCE 证明密钥之前，没有验证该端点 [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html)。

受影响的版本为 1.x 系列的 1.9.1 至 1.29.1，以及 2.x 系列的 2.0.0 至 2.1.1。修复版本为 1.30.0 和 2.2.0。报道点名了四个 OAuth 提供者类：OAuthClientProvider、ClientCredentialsOAuthProvider、PrivateKeyJWTOAuthProvider，以及已弃用的 RFC7523OAuthClientProvider。对于无人值守的提供者，严重性评分为 7.5（高），交互式提供者为 6.5；在所摘述的报道中，没有说明所用的评分体系 [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html)。

日期为 2026 年 9 月 7 日的发行说明描述了颁发者检查。报道的建议是：立即升级；对其中两个提供者传入 issuer 参数，以指明合法的授权服务器；升级后清除已存储的 OAuth 客户端注册；如果曾经联系过不受信任的服务器，则轮换客户端密钥并撤销令牌 [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html)。

> 把密钥交给错误服务器的客户端，仍然必须连接到那台服务器。FireAI 是 HisnLabs 开发的 macOS 本机防火墙，它会在 App 首次访问新的目标地址之前先行询问。可免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 对 Mac 用户的影响

该漏洞涉及用这一 SDK 构建的软件，因此暴露的群体是嵌入该 SDK 并连接第三方 MCP 服务器的应用程序的开发者和用户。报道没有把问题限定在某一个操作系统上，因此运行此类客户端的 Mac 也在范围之内 [[1]](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html)。只连接用户自己运行并信任的服务器的应用程序暴露程度较低，因为这种攻击需要联系一台恶意服务器。

## 建议

1. 检查你使用的工具中是否有嵌入 MCP Python SDK 的，并将其更新到 1.30.0、2.2.0 或更高版本。
2. 只让 MCP 客户端连接你能确认其运营者的服务器。
3. 按照报道的建议，升级后清除已存储的 OAuth 客户端注册。
4. 对任何有疑问的服务器，轮换客户端密钥并撤销令牌。

## 与 FireAI 的关系

FireAI 不读取加密连接的内容，因此无法判断一次 OAuth 交换是否发往了错误的端点，它也不修补 SDK。它在连接层面工作：一个 Python 进程访问此前从未访问过的主机时会触发提示，[调查连接](https://hisnlabs.com/zh/docs/investigate-a-connection)会显示其背后的公司和国家，而一条[按 App 设置的规则](https://hisnlabs.com/zh/docs/per-app-rules)可以把某个 App 限制在你预期的目标地址范围内。

> 代理工具会访问许多服务器，每一台新服务器都是一个需要作出的决定。FireAI 会在连接建立之前指明 App 和目标地址。免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 局限

本文依据的是一篇关于 Cycode 发现的新闻报道。它没有说明哪些常用应用程序嵌入了受影响的 SDK 版本，也没有报道利用情况。评分以及尚无 CVE 的状况可能在 9 月 29 日之后发生变化。

免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/zh/download) 17 天。

## Sources

- [The Hacker News, 29 September 2026: Official MCP Python SDK flaw can let malicious servers steal OAuth credentials](https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html)
