В известном протокола на изкуствен интелект е открита критична уязвимост, а компанията Антропик твърди, че няма да се занимава с нейното отстраняване

В известном протокола на изкуствен интелект е открита критична уязвимост, а компанията Антропик твърди, че няма да се занимава с нейното отстраняване

21 software

Кибер‑заплаха в протокола MCP: как изглежда и какво трябва да се направи

Как се проявява
Произход на уязвимостта
Изследователите от OX Security откриха архитектурна грешка в Model Context Protocol (MCP).
Подложени SDK
Официални библиотеки за Python, TypeScript, Java и Rust.
Обем риска
Повече от 150 млн изтегляния и до 200 тысяди сървърни екземпляра използват тези SDK.
Отговор на Anthropic
Компанията заяви, че протоколът „поведението е очаквано“ и няма нужда от промени.

Какво е MCP?
- Отворен стандарт, представен от Anthropic през 2024 г.
- Позволява ИИ модели да се свързват с външни инструменти, бази данни и API.
- През изминалата година протокола беше предаден на Agentic AI Foundation при Linux Foundation; в момента го използват OpenAI, Google и повечето ИИ инструменти.

Как работи уязвимостта
1. STDIO‑интерфейс
- Запитванията се изпращат директно към точката за изпълнение на команди без допълнителна проверка.

2. Наследяване на риска
- Всеки разработчик, използващ MCP, автоматично получава тази слабост.

Възможни начини за експлоатация (4 семейства)
№ | Тип атака | Какво прави злонамереният актьор
1 | Внедряване на код в UI без авторизация | Пише зловреден код, който се изпълнява автоматично.
2 | Обход на защита на „защитени“ платформи (Flowise) | Използва уязвимостта за обход на вградени механизми за сигурност.
3 | Злонамерени заявки в IDE‑среда (Windsurf, Cursor) | Стартира команди без участието на потребителя.
4 | Разпространение на зловредни пакети чрез MCP | Публикува зловреден код, който се зарежда автоматично от други потребители.

- Тестване: изследователите успешно внедриха payload в 9 от 11 реестъра MCP и доказаха възможността за изпълнение на команди на шест търговски платформи.

Допълнителни открити уязвимости
Приложение | CVE | Статус
LiteLLM | CVE‑2026‑30623 | Затворено
Bisheng | CVE‑2026‑33224 | Затворено
Windsurf | CVE‑2026‑30615 «Съобщението получено» (локално изпълнение на код)
GPT Researcher, Agent Zero, LangChain‑Chatchat, DocsGPT – същият статус

Как реагира Anthropic
- Препоръки от OX Security:
- Ограничете заявките само до тези в манифеста.
- Введете списък с разрешени команди в SDK.

- Отговорът на компанията: отказ от промени и липса на възражения срещу публикуването на уязвимостта.

Какво се случва сега
Събитие | Текущо състояние
Утечка на модел Mythos | Anthropic провежда вътрешно разследване.
Изходен код Claude Code | Преди това имаше утечка на изходния код на услугата.
Управление на MCP | Прехвърлено към Linux Foundation, но Anthropic все още поддържа SDK с уязвимост.

Какво трябва да правят разработчиците
- Докато STDIO‑интерфейсът не бъде променен, е необходимо самостоятелно да се реализира филтриране на входните данни.
- Проверявайте версиите на SDK и ги актуализирайте до последните пачове, ако са налични.
- Обмислете внедряване на собствени механизми за проверка на команди и ограничения на ниво приложение.

В заключение:

Уязвимостта в MCP представлява сериозна заплаха за милиони потребители. Въпреки отказа на Anthropic от промени в протокола, разработчиците трябва да предприемат мерки за защита на своите системи до момента, докато не се появят официални поправки.

Коментари (0)

Споделете мнението си — моля, бъдете учтиви и по темата.

Все още няма коментари. Оставете коментар и споделете мнението си!

За да оставите коментар, моля, влезте в профила си.

Влезте, за да коментирате