El protocol MCP (*Model Context Protocol*), creat per Anthropic, és el sistema que fan servir molts agents d'IA per connectar-se a eines i serveis externs. Quan un client MCP necessita iniciar sessió, demana al servidor MCP on és el servei d'autenticació que ha de fer servir.
L'SDK oficial de Python no comprovava aquesta resposta. Segons The Hacker News, un servidor maliciós podia redirigir el procés cap a una adreça controlada per l'atacant i aconseguir així el secret del client, el codi d'autorització i la clau PKCE. Amb tot això, l'atacant podia demanar al servei real una credencial d'accés vàlida. La fallada, detectada per la firma de seguretat Cycode i notificada per vuit persones en total, té una gravetat de 7,5 sobre 10 en els casos d'ús automàtic i de 6,5 quan intervé una aprovació de l'usuari.
Afecta les versions 1.9.1 a 1.29.1 i 2.0.0 a 2.1.1. Es corregeix amb la 1.30.0 i la 2.2.0. Els desenvolupadors que facin servir dos dels proveïdors d'autenticació (`ClientCredentialsOAuthProvider` i `PrivateKeyJWTOAuthProvider`) han d'indicar a més el paràmetre `issuer`, perquè actualitzar no és suficient. També convé esborrar els registres OAuth desats i, si hi ha risc, renovar els secrets i revocar les credencials.
Segons la font, fins al 28 de setembre no s'havia informat de cap atac real. L'episodi mostra que els protocols d'agents hereten els riscos clàssics de l'autenticació: qui es connecta a un servidor que no controla ha de tractar-ne les respostes com a no fiables.
