Anthropic MCP Python SDK存在OAuth凭证窃取漏洞
2026-09-30 15:21:15
币界网消息,Forkast报道,Anthropic的官方MCP Python SDK存在一个OAuth凭证窃取漏洞,允许任何恶意服务器劫持用户登录。该漏洞于9月28日披露,追踪编号为GHSA-QX49-FQC8-XW99,CVSS分数为7.5。安全公司Cycode演示了完整的攻击链,窃取的凭证足以从真实身份提供者获取有效访问令牌。受影响版本的SDK在认证时未能验证授权服务器的地址,攻击者可以利用这一点进行欺骗。修复版本为1.30.0和2.2.0,组织在升级后应清除任何存储的OAuth客户端注册并旋转客户端密钥。
強気 0
弱気 1
出典:Forkast
このコンテンツは市場情報のみを提供するものであり、投資アドバイスを構成するものではありません。