Новости

Уязвимость в архитектуре MCP ставит под удар более 150 млн загрузок ИИ-инструментов

Специалисты OX Security выявили серьёзную уязвимость в архитектуре протокола Model Context Protocol (MCP), который был создан компанией Anthropic для организации взаимодействия ИИ-агентов с внешними данными и сервисами. Эта проблема позволяет злоумышленникам выполнять произвольные команды на сервере и затрагивает свыше 7000 публичных MCP-серверов.

Исследование, начавшееся в ноябре 2025 года, охватило более 30 процедур ответственного раскрытия уязвимостей. Основной причиной проблемы стали небезопасные настройки по умолчанию интерфейса STDIO, который используется MCP для локального взаимодействия между ИИ-приложением и сервером.

По замыслу разработчиков, STDIO запускает сервер как подпроцесс и возвращает его хендл языковой модели, однако на практике этот механизм позволяет выполнять любые команды на уровне операционной системы: если команда успешно создаёт STDIO-сервер, возвращается хендл, а если нет — ошибка, но команда к этому моменту уже исполнена.

Уязвимость затрагивает официальные SDK для всех поддерживаемых языков (Python, TypeScript, Java, Rust), то есть проблема наследуется любым разработчиком, использующим эти инструменты. По оценкам исследователей, под угрозой оказались пакеты и серверы с суммарным числом загрузок более 150 миллионов.

В ходе анализа также были обнаружены десять уязвимостей в популярных ИИ-проектах, таких как LiteLLM, LangChain, LangFlow, Flowise, GPT Researcher, Agent Zero, Windsurf и других. Им присвоены идентификаторы от CVE-2025-65720 до CVE-2026-40933. На данный момент патчи выпущены только для трёх проектов: LiteLLM (CVE-2026-30623), Bisheng (CVE-2026-33224) и DocsGPT (CVE-2026-26015).

Найденные уязвимости разделены на четыре категории:
1. Классическая инъекция команд (с аутентификацией и без), позволяющая напрямую выполнять команды на сервере.
2. Инъекция с обходом ограничений: например, в Upsonic и Flowise был ограничен список допустимых команд, но исследователи смогли внедрить команды через аргументы.
3. Zero-click промпт-инъекция в IDE и ИИ-ассистентах (Windsurf, Claude Code, Cursor, Gemini-CLI, GitHub Copilot), когда пользовательский промпт напрямую влияет на конфигурацию MCP. Только для Windsurf присвоен CVE (CVE-2026-30615), остальные вендоры считают это известной проблемой.
4. Атака через маркетплейсы MCP-серверов: исследователи успешно «отравили» 9 из 11 маркетплейсов с помощью PoC, не содержащего вредоносного кода.

В качестве рекомендаций специалисты советуют:
- блокировать доступ к MCP-сервисам с публичных IP;
- отслеживать вызовы MCP-инструментов;
- запускать MCP-сервисы в изолированных средах (песочницах);
- считать любые внешние конфигурации MCP недоверенными;
- устанавливать MCP-серверы только из проверенных источников.
2026-05-14 09:00 Уязвимости