tehno24.ru
← Безопасность
Безопасность2 октября 2026, 07:28

В MCP Python SDK нашли уязвимость OAuth-подмены: утечка client secret и PKCE

В официальном MCP Python SDK обнаружена уязвимость: вредоносный MCP-сервер мог подменить адрес сервера авторизации и получить client secret, authorization code и PKCE-ключ. Проблема затрагивает версии 1.9.1–1.29.1 (исправлено в 1.30.0) и 2.0.0–2.1.1 (исправлено в 2.2.0), CVSS 7.5 для машинных сценариев. CVE пока не присвоен, случаев эксплуатации не зафиксировано.

В MCP Python SDK нашли уязвимость OAuth-подмены: утечка client secret и PKCE
#MCP
Читать дальше
ИИ

MCP: 500 млн загрузок SDK и 1 млрд вызовов инструментов

Безопасность

В Bifrost нашли критическую уязвимость MCP-шлюза с оценкой 9.8

Безопасность

В LiteLLM нашли обход аутентификации: токен из одного символа открывал MCP-инструменты

Безопасность

В публичных файлах GitHub нашли захардкоженные ключи MCP