חזרה
שנה של אבטחת MCP: לתשעה מעשרה שרתים ציבוריים אין אימות
SiTech AI Team2 წთ. საკითხავი

שנה של אבטחת MCP: לתשעה מעשרה שרתים ציבוריים אין אימות

ביקורת מיולי 2026 של 414 שרתי MCP נגישים מהאינטרנט מצאה של-91.8% מהם אין OAuth, ש-687 כלים מריצים פקודות מעטפת בלי בקרת גישה, ו-68 פגיעויות מהסוג הוותיק של OWASP.

פרוטוקול Model Context Protocol ‏(MCP) הפך בתוך שמונה עשר חודש מהכרזה בנובמבר 2024 לדרך ברירת המחדל בין סוכני AI לכלים שלהם, ולאחד מרכיבי תשתית ה-AI המותקפים ביותר.

מה אומרים המספרים

מחקר מיולי 2026 בדק 414 שרתי MCP חשופים לאינטרנט מתוך 640 מופעי ייצור: ל-91.8% לא היה OAuth, 687 כלים הריצו פקודות מעטפת בלי בקרת גישה, ובין 68 הפגיעויות היו הזרקת SQL, ‏SSRF ו-path traversal ‏(Padilla, arXiv, 2026).

ה-Cloud Security Alliance מעריך כ-200,000 מופעים פגיעים, שמאחוריהם יותר מ-150 מיליון הורדות חבילות. מחקר מוקדם יותר מצא הזרקת פקודות ב-43% מהשרתים הנפוצים, SSRF ב-30% ו-path traversal ב-22% ‏(Equixly, 2025).

חמישה אירועים בשנה אחת

אפריל 2025: ‏Trail of Bits החביאו מטען הזרקה בתיאור כלי. התיאור נכנס להקשר של המודל לפני שקוראים לכלי כלשהו, בעקיפת אישור המשתמש (tool poisoning).

מאי 2025: בהדגמה של Invariant Labs סוכן GitHub קרא issue של זר, פתח את המאגרים הפרטיים של המפתח ופרסם אותם ב-pull request ציבורי. לסוכן היה טוקן שלא היה למחבר ה-issue.

מאי עד יוני 2025: שרת ה-MCP של Asana הציג נתונים של לקוח אחד למשתמשים בארגונים אחרים במשך חודש; נפגעו כ-1,000 לקוחות. לא היה צריך תוקף.

יולי 2025: תוקף פתח פנייה בתמיכה ובה הוראות לעוזר. מפתח פתח אחר כך פניות דרך שרת ה-MCP של Supabase, שפועל עם מפתח שעוקף row-level security; העוזר שאל את integration_tokens וכתב את סודות ה-OAuth חזרה לפנייה.

יולי 2025: ‏JFrog חשפו את CVE-2025-6514 ‏(CVSS 9.6) ב-mcp-remote, גשר npm לשרתים מרוחקים. ‏authorization_endpoint שהוחזר בשלב גילוי ה-OAuth הפך להרצת פקודות ב-Windows; הורדות הגרסאות הפגיעות עברו 437,000.

הבאג שקדם לכל זה

ב-1988 תיאר נורם הארדי מהדר שיכל לכתוב לקובץ החיוב ואפשר למשתמשים לתת שם לקובץ יומנים משלהם. מישהו נתן את שם קובץ החיוב: הסמכות הייתה בידי המהדר, והוא לא יכול היה להבחין שההוראה באה ממי שלא אמור לתת אותה.

מה באמת מחזיק

בפועל מחזיקות בקרות לא מרשימות: הרשאה בגבול הכלי לפי זהות מאומתת; הפעלה שאינה משלבת תוכן לא מהימן, גישה רחבה וערוץ יציאה; תיאורים כנתונים ולא כהוראות; ואישור אנושי לתופעות לוואי.

MCP לא יצר סוג חדש של פגיעות: הוא נתן לארבעה באגים ותיקים מסוג OWASP ערוץ הפצה חדש והצמיד כל אחד לרכיב שאינו מבחין בין הוראה לנתון.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.