Apa yang terjadi
Analisis WorkOS yang diterbitkan 2026-10-02 (dalam periode) merinci tiga kerentanan otentikasi ekosistem MCP yang berbagi satu akar penyebab (mempercayai input auth yang tidak diverifikasi), termasuk masalah GHSA-qx49-fqc8-xw99 ini di SDK MCP Python resmi. Klien OAuth SDK tidak secara konsisten memvalidasi penerbit dan tidak mengikat kredensial ke server yang menerbitkannya; diperbaiki di 1.30.0 / 2.2.0, tidak ada CVE yang ditetapkan. Flaw rmcp (Rust SDK) pendamping CVE-2026-63127 (CVSS 8.2, diperbaiki 2.0.0) dan flaw kepercayaan-header LiteLLM CVE-2026-59822 (CVSS 8.8, diperbaiki 1.84.0, KEV 2 Sept) melengkapi pola yang sama.
Mengapa penting
Ekosistem MCP adalah mekanisme koneksi alat standar agen; flaw OAuth sisi klien berarti menghubungkan agen ke satu server MCP berbahaya dapat membocorkan kredensial klien OAuth aplikasi dan memungkinkan penyerang mendapatkan token untuk sumber daya sah. Untuk penerapan AI yang menjalankan koneksi agen mesin-ke-mesin tanpa pengawasan, ini adalah jalur langsung agen-ke-pencurian-kredensial tanpa pengguna yang hadir untuk menyadarinya.
Vektor serangan
Server MCP berbahaya memberi tahu klien ke mana harus masuk, dan SDK gagal secara konsisten memvalidasi penerbit (RFC 8414) terhadap alamat yang digunakan, dan tidak mengikat pendaftaran/rahasia klien ke server yang menerbitkannya — sehingga memicu 404 (fallback lama) atau 403 insufficient_scope membuat SDK mengirimkan rahasia klien, kode otorisasi, dan verifier PKCE ke titik akhir token yang dikendalikan penyerang; penyerang kemudian memegang token untuk sumber daya sah dalam cakupannya
Sistem yang terdampak
SDK MCP Python mcp 1.9.1 hingga 1.29.1 dan 2.0.0 hingga 2.1.1 (SDK referensi Model Context Protocol resmi)
Mitigasi
Tingkatkan ke mcp 1.30.0 atau 2.2.0+; berikan issuer= secara eksplisit untuk ClientCredentialsOAuthProvider dan PrivateKeyJWTOAuthProvider (wajib di 3.0); hapus pendaftaran tersimpan sebelum 1.30.0 dan daftarkan ulang terhadap penerbit yang diharapkan; rotasi rahasia jika klien rentan pernah terhubung ke server yang tidak tepercaya