文章总结: MCP官方PythonSDK存在高危OAuth凭证窃取漏洞,客户端经HTTP连接不可信服务时,恶意服务端可伪造授权元数据劫持ClientSecret、授权码及PKCE密钥,获取云服务API访问令牌。影响多个OAuthProvider,CVSS评分7.5。官方已发布修复版本1.30.0和2.2.0,建议立即升级并轮换相关凭证。 综合评分: 85 文章分类: 漏洞分析,威胁情报,安全工具
【安全圈】MCP官方SDK高危漏洞:恶意服务可盗取OAuth凭证
安全圈
2026年9月29日 19:00 江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关键词
漏洞
事件核心要点:作为大语言模型与外部工具交互的行业核心标准,Model Context Protocol (MCP) 官方 Python SDK 被曝出凭证截获高危缺陷。当客户端通过 HTTP 协议连接未经充分信任的外部 MCP 服务时,恶意服务端可通过伪造授权元数据,直接劫持客户端的 Client Secret、授权码及 PKCE 动态校验密钥,从而获取对应真实云服务的完整 API 访问令牌。
🚨 凭证信任重定向:MCP SDK 元数据校验缺失
安全机构 Cycode 的最新漏洞审计报告披露,在官方 mcp Python 软件开发工具包中,OAuth 认证握手逻辑存在重大认证终结点混淆隐患。
MCP 客户端在向 MCP 服务发起连接请求并需要身份登录时,会首先向远端服务查询其授权服务器(Authorization Server)的具体地址。在修复前的旧版本中,SDK 完全信任了远端服务返回的重定向响应与元数据内容,并未核验该认证地址是否与预期白名单匹配。
[交互流1] AI Agent / 客户端尝试连接第三方不可信 MCP Server [交互流2] 客户端向 MCP Server 发起探测:"请提供认证鉴权服务器地址" [恶意响应] 恶意 Server 虚构响应,将 Token Endpoint 指向黑客自建监听机 [凭证外泄] 客户端向该黑客端点发送: client_secret + auth_code + PKCE_verifier [权限窃取] 黑客服务器转头携带这些真实凭证向正规 IdP 换取正式 Access Token
由于 PKCE 机制原本用于单次授权码防重放,但当客户端将包含一次性校验明文(code_verifier)与长期密钥(client_secret)一并打包发送给恶意端点时,PKCE 的防窃取设计彻底失效。黑客可立刻向真实提供商置换获得全权限 Access Token。
🔍 影响范围与组件清单:四大认证 Provider 均中招
漏洞评级因交互模式而异:在自动化运行的机器对机器(M2M)后台服务模式下,漏洞 CVSS 评分为 7.5(高危);在包含前端交互确认的模式下评分为 6.5。截至 9 月 29 日,该缺陷尚未正式分配 CVE 编号。
受影响配置条件:
- 基于 HTTP 协议运行的 MCP 客户端程序;
- 使用了以下 Provider 之一:
OAuthClientProvider、ClientCredentialsOAuthProvider、PrivateKeyJWTOAuthProvider,或已弃用的 1.xRFC7523OAuthClientProvider; - 客户端会主动连接非完全自主可控的外部或第三方 MCP 服务。
不受影响的情形:使用官方 SDK 构建的 MCP 服务端应用、通过本地标准输入输出(stdio 管道)通信的本地客户端、以及客户端自身已预先绑定静态令牌而无需动态协商的场景。
🛡️ 官方处置方案与版本升级指引
官方维护团队目前已在 GitHub 及 PyPI 代码仓库中推送了双分支紧急补丁,重构了元数据校验机制。升级后,客户端会在发起凭证交换前严格判定目标授权服务的合法性,若发现端点偏离预期域名即刻主动中断握手。
📦 修复版本对照与动作清单:
• 1.x 用户:立即升级至 mcp >= 1.30.0
• 2.x 用户:立即升级至 mcp >= 2.2.0
• 凭证轮换:针对曾经连接过第三方不可信公共 MCP 站点的客户端,必须立即在对应云服务中撤销并轮换相关 client_secret。
END
阅读推荐
【安全圈】苹果崩了
【安全圈】Citrix曝双严重零日漏洞
【安全圈】Cloudflare容器曝隔离漏洞:残余数据可跨租户窃取
【安全圈】OpenAI 研究代理曾将用户图片传到第三方图床,已发现 53 次
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】MCP官方SDK高危漏洞:恶意服务可盗取OAuth凭证》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论