
MCP-ի անվտանգության մեկ տարին. տասը հանրային սերվերից ինը՝ առանց նույնականացման
2026 թվականի հուլիսի ուսումնասիրությունը ստուգել է 414 հանրությանը հասանելի MCP սերվեր. դրանց 91,8%-ը OAuth չի ունեցել, 687 գործիք աշխատել է առանց մուտքի վերահսկման, և գտնվել է OWASP դասի 68 խոցելիություն։
Model Context Protocol (MCP) պրոտոկոլը 2024 թվականի նոյեմբերյան հայտարարությունից հետո տասնութ ամսում դարձավ AI գործակալների ու գործիքների միջև հիմնական ուղին և ամենահաճախ հարձակվող մասերից մեկը։
Ինչ են ցույց տալիս թվերը
2026 թվականի հուլիսի ուսումնասիրությունը ստուգել է 640 արտադրական ինստանսից 414 ինտերնետին բաց MCP սերվեր. 91,8%-ը OAuth չի ունեցել, 687 գործիք shell հրահանգներ է կատարել առանց մուտքի վերահսկման, իսկ 68 խոցելիությունների թվում եղել են SQL ներարկում, SSRF և path traversal (Padilla, arXiv, 2026)։
Cloud Security Alliance-ը մատակարարման շղթայում գնահատում է շուրջ 200 000 խոցելի ինստանս, որոնց հետևում 150 միլիոնից ավելի փաթեթի ներբեռնում է։ Ավելի վաղ ուսումնասիրությունը հանրաճանաչ սերվերներում արձանագրել է հրահանգի ներարկում 43%-ում, SSRF՝ 30%-ում և path traversal՝ 22%-ում (Equixly, 2025)։
Հինգ միջադեպ մեկ տարվա ընթացքում
2025 թվականի ապրիլ. Trail of Bits-ը ներարկման բեռը թաքցրել է գործիքի նկարագրության մեջ։ Նկարագրությունը մոդելի կոնտեքստ է մտնում գործիք կանչելուց առաջ և շրջանցում է հաճախորդի հաստատումը։
2025 թվականի մայիս. Invariant Labs-ի ցուցադրությունում GitHub-ի գործակալը կարդացել է անծանոթի issue-ն, բացել մշակողի փակ ռեպոզիտորիաները և դրանք հրապարակել pull request-ում։ Գործակալն ուներ token, որը issue-ի հեղինակը չուներ։
2025 թվականի մայիս և հունիս. Asana-ի MCP սերվերը մեկ հաճախորդի տվյալները մեկ ամիս ցույց է տվել այլ կազմակերպությունների օգտատերերին. տուժել է մոտ 1 000 հաճախորդ։ Հարձակվող պետք չեկավ։
2025 թվականի հուլիս. հարձակվողը աջակցության ticket-ում գրել է ասիստենտին ուղղված հրահանգներ։ Մշակողը ticket-ները բացել է Supabase-ի MCP սերվերով, որը աշխատում է row-level security-ն շրջանցող բանալիով. ասիստենտը OAuth գաղտնիքները integration_tokens-ից հետ գրեց ticket-ի մեջ։
2025 թվականի հուլիս. JFrog-ը հրապարակեց CVE-2025-6514 (CVSS 9.6) mcp-remote-ում՝ հեռավոր սերվերների npm կամուրջում։ OAuth-ի հայտնաբերման ժամանակ վերադարձված authorization_endpoint-ը Windows-ում դարձավ հրահանգի կատարում։ Տուժած տարբերակների ներբեռնումները անցել են 437 000-ը։
Սխալը, որը բոլորից հին է
1988 թվականին Նորմ Հարդին նկարագրեց կոմպիլյատոր, որը կարող էր գրել հաշվարկային ֆայլում և թույլ էր տալիս օգտատերերին անուն տալ իրենց debug ֆայլին։ Ինչ-որ մեկը տվեց հաշվարկային ֆայլի անունը. իրավունքը կոմպիլյատորինն էր, և այն չէր կարող տարբերել, որ հրահանգը գալիս է նրանից, ում դա տալու իրավունքը չկա։
Ինչն է իրականում աշխատում
Աշխատում են ոչ շքեղ լուծումները. ավտորիզացիա գործիքի սահմանին՝ հաստատված սուբյեկտով. սեսիա, որը չի համատեղում անվստահելի բովանդակությունը, լայն հասանելիությունը և արտաքին ալիքը. նկարագրությունները որպես տվյալ, ոչ հրահանգ։
MCP-ն խոցելիությունների նոր դաս չստեղծեց. այն չորս հին՝ OWASP դասի խնդրի տվեց տարածման նոր ալիք և կցեց մի բաղադրիչի, որը չի տարբերում հրահանգը տվյալից։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։