Мащабна криза в сигурността на публичните сървъри за Model Context Protocol (MCP) разкрива 4 982 проблема с безопасността в 2 259 засегнати сървъра, излагайки на риск нововъзникващата екосистема от автономни AI агенти.
Model Context Protocol се превърна в доминиращ стандарт за свързване на големи езикови модели (LLM) с локални и отдалечени източници на данни. Това позволява на AI приложенията да се развиват в активни агенти, способни да изпълняват код, да правят заявки към бази данни и да управляват облачна инфраструктура. Този бърз растеж обаче значително изпревари мерките за сигурност.
При мащабен одит на 9 695 MCP сървъра, извлечени от четири публични директории – GitHub, Glama, Lobehub и PulseMCP – изследователи от екипа на Trend Micro откриха потвърдени проблеми в 2 259 сървъра. Разпределението на уязвимостите е обезпокоително: неразрешен достъп до файлове (880), липса на автентификация (2 054), командна инжекция (476), отказ от услуга (490), SSRF (422), SQL инжекция (211), cross-site scripting (155), промпт инжекция (185), заобикаляне на оторизацията (8) и внедряване на код (101).
Едно от най-критичните разкрития е, че популярността на сървъра или неговият статус на "проверен" (verified) не гарантират безопасност. Проверените сървъри имат почти толкова проблеми, колкото и непроверените. Тези с над 50 звезди в GitHub носят най-голям риск от мащабно компрометиране на потребители.
Уязвимости са открити в инструменти за криптовалути и DeFi, платформи за офис автоматизация и корпоративни приложения. В един от случаите, разработчик на над 40 крипто-ориентирани MCP сървъра е имал 101 проблема в 13 хранилища, включително възможности за неразрешени блокчейн транзакции. Офис приложения на друг разработчик са съдържали директни извиквания на eval(), позволяващи изпълнение на произволен Python код.
Експертите съветват екипите по сигурност да третират всеки външен MCP сървър като непроверен код и да внедрят следните мерки:
- Преглед на кода на всички външни MCP сървъри преди внедряване.
- Налагане на строга автентификация и контрол на достъпа с минимални привилегии.
- Валидиране на всички входящи данни за предотвратяване на инжекции.
- Инспекция на трафика в реално време между AI агентите и MCP сървърите.