tehno24.ru
← Безопасность
Безопасность4 октября 2026, 07:13

Аудит MCP SDK: патч OAuth-уязвимости не закрывает дыру полностью

28 сентября в MCP Python SDK вышло исправление уязвимости GHSA-qx49-fqc8-xw99 (CVSS 7.5): вредоносный MCP-сервер мог перенаправить OAuth-клиент и получить client_secret, код авторизации и PKCE code_verifier. Патчи 1.30.0 и 2.2.0 не помогают, если в ClientCredentialsOAuthProvider и PrivateKeyJWTOAuthProvider не передан параметр issuer.

Аудит MCP SDK: патч OAuth-уязвимости не закрывает дыру полностью
#MCP#Python
Читать дальше
Безопасность

В MCP Python SDK нашли уязвимость OAuth-подмены: утечка client secret и PKCE

Безопасность

36 CVE в открытом стеке устройств за сентябрь 2026: две уже эксплуатируют

Безопасность

CVE-2026-103001: уязвимость в PyJWT обходит проверку токенов

Безопасность

CVE-2026-63349: обход сброса привилегий в AnyIO 4.14.0–4.14.1