Назад
Рік безпеки MCP: дев'ять із десяти публічних серверів без автентифікації
SiTech AI Team2 წთ. საკითხავი

Рік безпеки MCP: дев'ять із десяти публічних серверів без автентифікації

Аудит 414 доступних з інтернету серверів MCP у липні 2026 року виявив 91,8% без OAuth, 687 інструментів із виконанням команд оболонки без контролю доступу та 68 уразливостей класу OWASP.

Model Context Protocol (MCP) за вісімнадцять місяців від анонсу в листопаді 2024 року став основним шляхом між AI-агентами та їхніми інструментами і однією з найбільш атакованих частин AI-інфраструктури.

Що показують цифри

Дослідження липня 2026 року перевірило 414 серверів MCP, доступних з інтернету, з 640 робочих інстансів: 91,8% не мали OAuth, 687 інструментів виконували команди оболонки без контролю доступу, а серед 68 уразливостей були SQL-ін'єкції, SSRF і path traversal (Padilla, arXiv, 2026).

Cloud Security Alliance оцінює ланцюг постачання приблизно у 200 000 уразливих інстансів, за якими стоять понад 150 мільйонів завантажень пакетів. Раніше дослідження виявило ін'єкцію команд у 43% популярних серверів, SSRF у 30% і path traversal у 22% (Equixly, 2025).

П'ять інцидентів за один рік

Квітень 2025: Trail of Bits сховали корисне навантаження ін'єкції в описі інструмента. Опис потрапляє в контекст моделі до виклику будь-якого інструмента й обходить підтвердження клієнта (tool poisoning).

Травень 2025: у демо Invariant Labs агент GitHub прочитав issue незнайомця, відкрив приватні репозиторії розробника й опублікував їхній вміст у публічному pull request. Агент мав токен, якого автор issue не мав.

Травень-червень 2025: сервер MCP від Asana показував дані одного клієнта користувачам з інших організацій протягом місяця; постраждали близько 1 000 клієнтів. Зловмисник не був потрібен.

Липень 2025: зловмисник створив тікет підтримки з інструкціями для асистента. Розробник відкрив тікети через сервер MCP від Supabase, який працює з ключем в обхід row-level security; асистент звернувся до integration_tokens і записав секрети OAuth назад у тікет.

Липень 2025: JFrog розкрили CVE-2025-6514 (CVSS 9.6) у mcp-remote, npm-мості до віддалених серверів. Повернутий під час OAuth-виявлення authorization_endpoint став виконанням команд у Windows; завантаження уражених версій перевищили 437 000.

Помилка, старша за все це

1988 року Норм Харді описав компілятор, який міг писати у файл рахунків і дозволяв користувачам називати власний файл журналів. Хтось назвав файл рахунків: повноваження мав компілятор і не міг визначити, що вказівку дає не той, хто має право її давати.

Що справді працює

На практиці працюють неяскраві речі: авторизація на межі інструмента, прив'язана до підтвердженого суб'єкта; сесії, що не поєднують недовірений контент, широкий доступ і вихідний канал; описи як дані, а не інструкції; підтвердження людиною для побічних ефектів.

MCP не створив нового класу уразливостей: він дав чотирьом старим вадам класу OWASP новий канал розповсюдження і приєднав кожну до компонента, який не відрізняє інструкцію від даних.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.