Уязвимость в ядре протокола MCP от Anthropic угрожает сотням тысяч серверов

Израильская команда OX Security опубликовала отчет, в котором раскрыла масштабную уязвимость в протоколе MCP от компании Anthropic. Проблема затрагивает до 200 000 серверов и SDK, скачанных более 150 миллионов раз. Было зарегистрировано свыше 10 CVE высокой и критической степени опасности, а четыре различных типа атак позволяют злоумышленникам выполнить произвольный код удаленно (RCE).

С ноября 2025 года исследователи неоднократно обращались к Anthropic с просьбой изменить архитектуру протокола, однако компания отказалась, назвав выявленные действия «ожидаемыми». При этом Anthropic активно продвигает собственные ИИ-модели, способные находить уязвимости в других проектах. В феврале 2026 года модель Claude Opus 4.6 выявила более 500 ранее неизвестных багов в популярных open-source-библиотеках. В апреле был запущен Project Glasswing с улучшенной моделью Mythos, которая находит уязвимости в FreeBSD, OpenBSD, ядре Linux и основных браузерах. Несмотря на это, собственную уязвимость компания исправлять отказалась.

Корень проблемы заключается в том, что протокол MCP позволяет запускать локальные серверы через команды, которые могут быть подменены и выполнены произвольно. Ошибка присутствует во всех официальных SDK Anthropic для Python, TypeScript, Java, C#, Go, Ruby, Swift, PHP и Rust, что автоматически делает уязвимыми все проекты, использующие MCP.

Исследователи выявили четыре основных способа эксплуатации уязвимости:
1) Прямой доступ через веб-интерфейс без пароля, что затрагивает LangFlow и GPT Researcher.
2) Обход защит с помощью разрешенных команд с вредоносными аргументами, затрагивающий Upsonic и Flowise.
3) Использование AI-редакторов кода, таких как Cursor, Windsurf, Claude Code, Gemini-CLI и GitHub Copilot. CVE выдан только для Windsurf.
4) Публикация вредоносных пакетов в каталогах MCP, что удалось сделать в 9 из 11 маркетплейсов.

После первого обращения Anthropic обновила внутренний документ SECURITY.md, добавив предупреждение о рисках использования STDIO-адаптеров, однако это не устранило проблему. На запросы СМИ компания не ответила.

Эксперты из OX Security рекомендуют не выставлять MCP-сервисы в интернет, ограничивать доверие к настройкам и запускать процессы в изолированных средах с ограниченными правами. Некоторые проекты, такие как LiteLLM и Flowise, уже выпустили патчи, но LangFlow и другие остаются уязвимыми. Anthropic не планирует исправлять проблему в протоколе и обещает публичный отчет по Project Glasswing только к июлю 2026 года.