Исследователи из команды Ox заявили, что уязвимость в протоколе Model Context Protocol (MCP) компании Anthropic угрожает безопасности 200 000 серверов. Эта проблема может привести к полному захвату серверов, на которых работают открытые AI-приложения, использующие MCP.
Сложности с патчами и реакции компании
Авторы исследования с ноября 2025 года многократно обращались к Anthropic с просьбой исправить основную уязвимость. Однако компания настаивала на том, что протокол функционирует нормально, несмотря на 10 высоких и критических CVE, выявленных в открытых инструментах и AI-агентах, использующих MCP. Исследователи подчеркнули, что исправление ошибки могло бы снизить риски для более чем 150 миллионов загружаемых пакетов и защитить миллионы пользователей.
Механизм уязвимости и потенциальные риски
MCP, изначально разработанный Anthropic, используется для соединения AI-приложений с внешними данными и системами, что увеличивает риск уязвимости. В протоколе используется стандартный ввод-вывод (STDIO), который позволяет выполнять любые произвольные команды операционной системы. Это открывает возможность для злоумышленников, что может привести к компрометации всей системы.
По словам исследователей, их тесты выявили четыре типа уязвимостей, включая инъекции команд, которые могут позволить атакующему выполнить команды без авторизации. Этот механизм обнаружен во многих AI-проектах, включая LangFlow и GPT Researcher.
Практические выводы для разработчиков и компаний
Для разработчиков, использующих MCP, ситуация — реальная угроза безопасности, поскольку любая уязвимость может стать причиной компрометации серверов и утечки данных. Если ваша компания строит решения на основе AI и использует MCP, настоятельно рекомендуем обратить внимание на безопасность и рассмотреть альтернативные решения.
Следующий шаг заключается в том, чтобы Anthropic предприняла более решительные меры для исправления уязвимости в MCP и представила стабилизирующие обновления для своих разработчиков.