Уязвимость в протоколе MCP: эксперты предупреждают о критических рисках для инфраструктуры ИИ

Разработанный компанией Anthropic протокол Model Context Protocol (MCP), предназначенный для взаимодействия агентов искусственного интеллекта с инструментами, столкнулся с серьезными обвинениями в небезопасности. Исследователи из компании OX Security выявили фундаментальную архитектурную проблему, которая ставит под угрозу сотни тысяч систем по всему миру. Проблема кроется в механизме STDIO, который по умолчанию выполняет любые команды операционной системы без должной проверки входных данных.

Масштабы угрозы

После анализа экосистемы специалисты обнаружили около 7000 серверов с активным транспортом STDIO, имеющих доступ из публичной сети интернет. По оценкам экспертов, общее число уязвимых экземпляров достигает 200 000. В ходе проверки на шести действующих коммерческих платформах была подтверждена возможность произвольного выполнения кода. В общей сложности исследователи задокументировали более 10 критических уязвимостей в таких популярных проектах, как Windsurf, LangFlow, LiteLLM, Flowise, Agent Zero и других.

  • Отсутствие разграничений между конфигурацией и исполняемой командой.
  • Возможность выполнения вредоносных команд без уведомления разработчиков.
  • Риск внедрения команд через веб-интерфейсы и конфигурационные файлы IDE.
  • Небезопасная дистрибуция пакетов через реестры MCP, где большая часть проверок не проходит аудит безопасности.

Позиция Anthropic и реакция экспертного сообщества

Компания Anthropic официально заявила, что текущая модель работы протокола является ожидаемым поведением. Разработчики стандарта настаивают на том, что фильтрация команд — это ответственность создателей конкретных приложений, а не самого протокола. При этом Anthropic не планирует вносить архитектурные изменения в MCP.

Независимые эксперты по кибербезопасности, включая профессора Ольстерского университета Кевина Каррана, называют текущую ситуацию шокирующим пробелом в безопасности фундаментальной инфраструктуры ИИ. Картер Рис, вице-президент по ИИ в компании Reputation, подчеркивает, что MCP STDIO следует рассматривать как привилегированную поверхность исполнения, а не как обычный коннектор. По мнению экспертов, надежда на то, что тысячи сторонних разработчиков смогут корректно реализовать защиту, является ошибочной стратегией.

Рекомендации по защите инфраструктуры

Поскольку исправления на уровне протокола не предвидятся, специалистам по безопасности рекомендуется придерживаться следующего плана действий:

  • Провести полную инвентаризацию всех развертываний MCP в среде разработки, тестирования и эксплуатации.
  • Обновить все затронутые продукты до последних стабильных версий, где были выпущены соответствующие патчи безопасности.
  • Изолировать каждый MCP-сервис с помощью песочницы (sandbox), ограничив доступ к файловой системе и правам командной оболочки.
  • Проверить все установленные MCP-серверы из сторонних реестров на предмет легитимности и отсутствия вредоносного кода.
  • Относиться ко всем конфигурациям STDIO как к недоверенному источнику ввода данных, предполагая, что они могут быть скомпрометированы.

Эксперты призывают организации не дожидаться официальных обновлений протокола, так как угроза является активной. На текущий момент защита инфраструктуры полностью ложится на плечи команд эксплуатации, которым необходимо минимизировать риски путем строгой изоляции сервисов и тщательной проверки входящих конфигураций.