العودة
عام من أمن MCP: تسعة من كل عشرة خوادم عامة بلا مصادقة
SiTech AI Team2 წთ. საკითხავი

عام من أمن MCP: تسعة من كل عشرة خوادم عامة بلا مصادقة

وجدت دراسة في تموز/يوليو 2026 شملت 414 خادم MCP مكشوفاً على الإنترنت أن 91.8% منها بلا OAuth، وأن 687 أداة تنفّذ أوامر النظام دون ضوابط وصول، مع 68 ثغرة من فئة OWASP.

تحوّل بروتوكول «سياق النموذج» (MCP) خلال ثمانية عشر شهراً من إعلان في تشرين الثاني/نوفمبر 2024 إلى المسار الافتراضي بين وكلاء الذكاء الاصطناعي وأدواتهم ومن أكثر أجزاء بنية الذكاء الاصطناعي تعرّضاً للهجوم.

ماذا تقول الأرقام

فحصت دراسة في تموز/يوليو 2026 عدداً من خوادم MCP المكشوفة على الإنترنت بلغ 414 من أصل 640 نسخة إنتاجية: 91.8% منها بلا OAuth، و687 أداة تنفّذ أوامر النظام دون ضوابط وصول، ومن بين 68 ثغرة حقن SQL وSSRF واجتياز المسارات (باديا، arXiv، 2026).

تقدّر «تحالف أمن السحابة» نحو 200,000 نسخة معرّضة للخطر تقف خلفها أكثر من 150 مليون عملية تنزيل حزم. ووجدت دراسة أقدم حقن الأوامر في 43% من الخوادم الشائعة وSSRF في 30% واجتياز المسارات في 22% (Equixly، 2025).

خمس حوادث في عام واحد

نيسان/أبريل 2025: أخفت Trail of Bits حمولة حقن في وصف أداة. يصل الوصف إلى سياق النموذج قبل استدعاء أي أداة ويتجاوز موافقة العميل (tool poisoning).

أيار/مايو 2025: في عرض لـInvariant Labs قرأ وكيل GitHub تذكرة issue لشخص غريب، وفتح مستودعات المطوّر الخاصة ونشرها في pull request عام. كان لدى الوكيل رمز لم يكن لدى صاحب التذكرة.

أيار/مايو إلى حزيران/يونيو 2025: أظهر خادم MCP من Asana بيانات عميل واحد لمستخدمين في مؤسسات أخرى على مدى شهر؛ تأثّر نحو 1,000 عميل. لم تكن هناك حاجة إلى مهاجم.

تموز/يوليو 2025: أنشأ مهاجم تذكرة دعم تحمل تعليمات موجّهة إلى المساعد. فتح مطوّر لاحقاً التذاكر عبر خادم MCP من Supabase، وهو يعمل بمفتاح يتجاوز row-level security؛ فاستعلم المساعد جدول integration_tokens وكتب أسرار OAuth مرة أخرى داخل التذكرة.

تموز/يوليو 2025: كشفت JFrog عن CVE-2025-6514 (CVSS 9.6) في mcp-remote، وهو جسر npm إلى الخوادم البعيدة. تحوّل authorization_endpoint الذي يعيده الخادم أثناء اكتشاف OAuth إلى تنفيذ أوامر في Windows؛ وتجاوزت تنزيلات النسخ المتأثرة 437,000.

الخلل الأقدم من كل هذا

في عام 1988 وصف نورم هاردي مُصرّفاً يستطيع الكتابة في ملف الفوترة ويتيح للمستخدمين تسمية ملف سجلات التنقيح الخاص بهم. فسمّى أحدهم ملف الفوترة: كانت الصلاحية للمُصرّف، ولم يكن يستطيع التمييز بأن التعليمات تأتي من شخص لا يحق له إصدارها.

ما الذي يصمد فعلاً

عملياً تصمد ضوابط غير مبهرة: تفويض عند حدود الأداة مرتبط بالهوية المتحقَّق منها؛ جلسات لا تجمع محتوى غير موثوق ووصولاً واسعاً وقناة خروج؛ التعامل مع الأوصاف كبيانات لا كتعليمات؛ وتأكيد بشري للآثار الجانبية.

لم يُنشئ MCP صنفاً جديداً من الثغرات: بل منح أربع ثغرات قديمة من فئة OWASP قناة توزيع جديدة وربط كل واحدة بمكوّن لا يفرّق بين التعليمات والبيانات.

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.