TGViewer
SecureTechTalks SecureTechTalks @securetechtalks · 301 subscribers
Post #866 147
🧨 MCP сервер может украсть OAuth токен через настоящий экран входа

В официальном MCP Python SDK нашли OAuth уязвимость, позволяющую вредоносному MCP серверу перехватить client_secret, authorization code и даже PKCE code_verifier.

⚙️ Как ломается OAuth

При подключении MCP клиент должен определить authorization server и проверить его issuer.

В SDK существовал fallback сценарий. Вредоносный MCP сервер возвращает 404 на запрос современного discovery. Клиент переключается на старый механизм и получает OAuth metadata непосредственно от MCP сервера. Проверка issuer в этом сценарии пропускалась.

Атакующий указывает настоящий Identity Provider в качестве authorization endpoint, а собственный сервер в качестве token endpoint.

Пользователь попадает на настоящий экран входа и проходит обычную авторизацию. Identity Provider возвращает валидный authorization code.
После этого SDK отправляет на подменённый token endpoint сразу три компонента:
🔑 client_secret
🎫 authorization code
🔐 PKCE code_verifier

Атакующий получает полный набор данных, необходимый для завершения OAuth flow.

💣 PKCE уже не спасает

Полученные code, code_verifier и client_secret отправляются настоящему authorization server. В ответ атакующий получает легитимный access token с правами жертвы.

Cycode продемонстрировали эту цепочку end to end против реального authorization server с включённым PKCE.

Для AI агентов появляется ещё один сценарий. Prompt injection потенциально способен направить агента к вредоносному MCP серверу, хотя пользователь сам его не выбирал.

🔗 Исследование: Cycode

Stay secure and read SecureTechTalks 📚

#кибербезопасность #AISecurity #MCP #OAuth #AIAgents #AccountTakeover #PKCE #LLMSecurity #AppSec #SecureTechTalks
More from @securetechtalks
  1. Oct 1, 2026🧨 AI агенты выложили 13 000 внутренних скриншотов компаний в публичный Исследователи Glow…
  2. Sep 29, 2026🍷 Исследователи «напоили» LLM Команда UNSW решила проверить довольно странную гипотезу, ч…
  3. Sep 28, 2026🧨 GitHub отдал fuzzing AI агенту GitHub Security Lab открыла инструмент, который автомати…
  4. Sep 25, 2026🧨 Carbonato: ботнет устанавливает AI агента на взломанный сервер Исследователи ThreatDown…
  5. Sep 24, 2026🧨 CLOSEDQUORUM: вредоносное ПО передало управление атакой совету из четырёх LLM Cisco Tal…
  6. Sep 23, 2026🧨 GHAPPIER: вредоносный MCP пакет получил настоящую подпись доверия npm 9 сентября атакую…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →