Falla en SDK oficial de Python para MCP permite robo de credenciales OAuth
Qué pasó
Los mantenedores del SDK oficial de Python para el Model Context Protocol (MCP) publicaron un aviso de seguridad sobre una falla que permitía a un servidor MCP malicioso engañar a una aplicación cliente para que le entregara credenciales OAuth destinadas a un servicio legítimo.
Según el aviso, las versiones afectadas enviaban el secreto de cliente, el código de autorización y la clave de prueba PKCE (Proof Key for Code Exchange) a un endpoint de token controlado por el atacante, en lugar del servidor legítimo de autenticación. Esto podría permitir a un atacante interceptar y reutilizar dichas credenciales para acceder a servicios reales en nombre de la víctima.
El problema fue corregido en la versión 1.30.0 del SDK, por lo que se recomienda a todos los desarrolladores que utilicen versiones anteriores actualizar de inmediato.
Qué significa para empresas en LatAm
Con la rápida adopción de agentes de IA y protocolos como MCP para conectar modelos de lenguaje con herramientas y servicios externos, empresas latinoamericanas que estén desarrollando o integrando soluciones de IA agentic podrían estar expuestas si usan versiones vulnerables del SDK. El robo de credenciales OAuth podría derivar en accesos no autorizados a sistemas críticos, filtración de datos o compromiso de cuentas de servicios conectados.
Aunque no se trata de un ataque masivo confirmado, la naturaleza de la vulnerabilidad (robo de tokens de autenticación) la hace especialmente peligrosa en entornos donde MCP se usa para conectar agentes de IA con sistemas empresariales sensibles.
Qué hacer ahora
- Verificar si su organización utiliza el SDK oficial de Python para MCP y en qué versión.
- Actualizar de inmediato a la versión 1.30.0 o superior.
- Revisar registros de autenticación OAuth en busca de solicitudes de token hacia endpoints no reconocidos.
- Rotar credenciales OAuth (client secrets) que hayan sido utilizadas con versiones vulnerables del SDK.
- Establecer un proceso de monitoreo continuo de dependencias de IA/MCP para detectar futuras vulnerabilidades similares.
Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber