Kerentanan  ·  2026-10-04

Kebocoran kredensial klien OAuth SDK MCP Python: server MCP berbahaya dapat mengarahkan alur OAuth ke titik akhir token penyerang (GHSA-qx49-fqc8-xw99, CVSS 7.5)

KerentananHigh dampakGlobal
Analisis WorkOS yang diterbitkan 2026-10-02 (dalam periode) merinci tiga kerentanan otentikasi ekosistem MCP yang berbagi satu akar penyebab (mempercayai input auth yang tidak diverifikasi), termasuk masalah GHSA-qx49-fqc8-xw99 ini di SDK MCP Python resmi. Klien OAuth SDK tidak secara konsisten memvalidasi penerbit dan tidak mengikat kredensial ke server yang menerbitkannya; diperbaiki di 1.30.0 / 2.2.0, tidak ada CVE yang ditetapkan. Flaw rmcp (Rust SDK) pendamping CVE-2026-63127 (CVSS 8.2, diperbaiki 2.0.0) dan flaw kepercayaan-header LiteLLM CVE-2026-59822 (CVSS 8.8, diperbaiki 1.84.0, KEV 2 Sept) melengkapi pola yang sama.
Ekosistem MCP adalah mekanisme koneksi alat standar agen; flaw OAuth sisi klien berarti menghubungkan agen ke satu server MCP berbahaya dapat membocorkan kredensial klien OAuth aplikasi dan memungkinkan penyerang mendapatkan token untuk sumber daya sah. Untuk penerapan AI yang menjalankan koneksi agen mesin-ke-mesin tanpa pengawasan, ini adalah jalur langsung agen-ke-pencurian-kredensial tanpa pengguna yang hadir untuk menyadarinya.
Server MCP berbahaya memberi tahu klien ke mana harus masuk, dan SDK gagal secara konsisten memvalidasi penerbit (RFC 8414) terhadap alamat yang digunakan, dan tidak mengikat pendaftaran/rahasia klien ke server yang menerbitkannya — sehingga memicu 404 (fallback lama) atau 403 insufficient_scope membuat SDK mengirimkan rahasia klien, kode otorisasi, dan verifier PKCE ke titik akhir token yang dikendalikan penyerang; penyerang kemudian memegang token untuk sumber daya sah dalam cakupannya
SDK MCP Python mcp 1.9.1 hingga 1.29.1 dan 2.0.0 hingga 2.1.1 (SDK referensi Model Context Protocol resmi)
Tingkatkan ke mcp 1.30.0 atau 2.2.0+; berikan issuer= secara eksplisit untuk ClientCredentialsOAuthProvider dan PrivateKeyJWTOAuthProvider (wajib di 3.0); hapus pendaftaran tersimpan sebelum 1.30.0 dan daftarkan ulang terhadap penerbit yang diharapkan; rotasi rahasia jika klien rentan pernah terhubung ke server yang tidak tepercaya
WorkOS: Three MCP auth bugs in 30 days, one root causeGitHub Advisory GHSA-qx49-fqc8-xw99 (MCP Python SDK)
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →