Anthropic MCP Python SDK 存在 OAuth 凭证窃取漏洞
2026-09-30 15:21:15
幣界網消息,Forkast報導,Anthropic的官方MCP Python SDK存在一個OAuth憑證竊取漏洞,允許任何惡意伺服器劫持用戶登錄。該漏洞於9月28日披露,追蹤編號為GHSA-QX49-FQC8-XW99,CVSS分數為7.5。安全公司Cycode演示了完整的攻擊鏈,竊取的憑證足以從真實身份提供者處獲得有效訪問令牌。受影響版本的SDK在認證時未能驗證授權伺服器的地址,攻擊者可以利用這一點進行欺騙。修復版本為1.30.0和2.2.0,組織在升級後應清除任何儲存的OAuth客戶端註冊並旋轉客戶端密鑰。
來源:Forkast
本內容只為提供市場資訊,不構成投資建議。
關注WalletJYS官方帳號,及時關注最新動態









