Lek in officiële MCP Python-SDK laat kwaadaardige servers OAuth-gegevens stelen

Een fout in de officiële Python-SDK voor het Model Context Protocol laat kwaadaardige MCP-servers OAuth-inloggegevens van applicaties onderscheppen.

Een kwetsbaarheid in de officiële Python-SDK voor het Model Context Protocol (MCP) kan kwaadaardige MCP-servers in staat stellen OAuth-inloggegevens te stelen van applicaties die op de SDK zijn gebouwd. Beveiligingsbedrijf Cycode ontdekte het probleem en meldde het bij de beheerders van de SDK.

Het lek zit in de manier waarop de SDK de locatie van een autorisatieserver vaststelt. De software controleerde niet altijd goed wat een MCP-client daarover terugmeldde. Een kwaadwillende server kon een client daardoor naar een inlogdienst van eigen keuze sturen, bijvoorbeeld door zelf als autorisatieserver op te treden of door een loginpagina te tonen die op de echte dienst leek terwijl de ingevoerde gegevens ondertussen naar de aanvaller gingen. Op die manier kon een aanvaller het OAuth-clientgeheim, de autorisatiecode en de PKCE-proofsleutel onderscheppen, genoeg om zich bij de echte dienst voor te doen als de applicatie.

Getroffen zijn versie 1.9.1 tot en met 1.29.1 in de 1.x-lijn en versie 2.0.0 tot en met 2.1.1 in de 2.x-lijn. De maintainers hebben het probleem verholpen in versie 1.30.0 en 2.2.0. Een CVE-nummer was op het moment van schrijven nog niet toegekend. De ernst is beoordeeld op een CVSS-score van 7.5 bij automatische providers en 6.5 bij interactieve providers.

Steeds meer bedrijven experimenteren met MCP-servers om AI-agents te koppelen aan interne systemen en externe diensten. Wie zulke servers of clients bouwt of gebruikt op basis van de Python-SDK, doet er goed aan meteen te controleren welke versie in gebruik is en zo nodig te updaten. Behandel MCP-servers van onbekende of niet-geverifieerde herkomst sowieso met dezelfde argwaan als willekeurige externe code met toegang tot inloggegevens.

Bron: The Hacker News

Wat betekent dit voor jouw bedrijf?

Gebruik je MCP-servers of AI-agent-tooling op basis van de Python-SDK, update dan direct naar versie 1.30.0 of 2.2.0 om te voorkomen dat een kwaadaardige server OAuth-gegevens onderschept.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.