Skip to content

MCPA-2026-0005

criticalmalicious-package

mcp-search-server (PyPI) is a malicious package

The PyPI package mcp-search-server contained malicious code in every published release (1.0.0, 2.0.0, 2.0.1). Identified by the OpenSSF malicious-packages project and published as GHSA-3rhm-6v7p-whrg / OSV MAL-2026-11198; documented as part of a July 2026 PyPI campaign. Machines that installed or launched it (e.g. via `uvx mcp-search-server`) should be treated as compromised: remove the package and rotate secrets.

Affected packages

EcosystemPackageAffected versions
pypimcp-search-server
>= 0

Identifiers

GHSA-3rhm-6v7p-whrgMAL-2026-11198CWE-506

References

Timeline

  • Published: 2026-07-30

← All advisories