
AIエージェントと外部ツールをつなぐ標準プロトコルMCP(Model Context Protocol)の公式Python SDKに、悪意あるMCPサーバーがOAuthの認証情報を盗み出せる脆弱性が見つかりました。セキュリティ企業Cycodeらが報告したもので、CVSSスコアは7.5(高)。影響を受けるのは1.9.1〜1.29.1および2.0.0〜2.1.1で、修正版の1.30.0と2.2.0が公開されています。現時点で実際の悪用は報告されていません。
問題は、MCPサーバーが「認可サーバーはここです」と返した応答をSDKが十分に検証していなかった点にあります。攻撃者のサーバーに誘導されると、クライアントシークレットや認可コード、PKCEの検証用キーがそのまま渡ってしまいます。MCPは研究室や部門で自作ツールをエージェントにつなぐ際にも広く使われているため、Python SDKを使っている場合はアップデートに加え、ClientCredentialsOAuthProvider等では正規の認可サーバーをissuer=で明示し、保存済みのOAuth登録を削除しておくことが推奨されています。信頼できないサーバーに接続した可能性がある場合は、シークレットの再発行とトークンの失効も必要です。エージェントが自ら接続先を増やしていく時代には、「接続先を信頼しない」前提での実装が欠かせないことを示す事例です。
https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html