
SDK Python MCP : une faille permet à un serveur malveillant de voler des identifiants OAuth
Les mainteneurs du SDK Python officiel du Model Context Protocol ont publié le 28 septembre 2026 un avis de sécurité : un serveur MCP malveillant peut récupérer le secret client, le code d’autorisation et la clé PKCE. Les versions 1.30.0 et 2.2.0 corrigent le défaut, mais pas toujours sans action de l’utilisateur.
Kelvyn3 min de lecture