Anthropic MCP 协议曝重大安全漏洞,多项目受影响

OX Security 报告显示,Anthropic 推出的模型上下文协议(Model Context Protocol,MCP)存在严重架构缺陷,导致服务器可能遭远程代码执行风险。目前已确认至少 10 个高危 CVE 漏洞,影响范围涵盖 Python、TypeScript、Java 与 Rust 等主流 SDK。MCP 作为 AI 模型与外部数据源通信的开放协议,此前被微软、谷歌等集成。研究确认四类主要攻击路径,包括未认证界面注入、安全加固绕过、提示词注入及恶意插件分发,LiteLLM、LangChain、IBM LangFlow 等开源项目均受影响。Anthropic拒绝修改底层架构,称问题属于“预期设计”。安全专家建议开发者避免在公网直接暴露基于 MCP 的系统,并采用沙箱运行和权限最小化策略以降低风险。

上一篇:

下一篇:

发表回复

登录后才能评论