أكدت Anthropic أنها لن تقوم بإصلاح الثغرة CVE-2026-30623، وهي ثغرة حقن أوامر (command-injection) حرجة في حزم تطوير البرمجيات (SDKs) الخاصة ببروتوكول سياق النموذج (Model Context Protocol - MCP)، مما يترك أكثر من 200,000 نسخة منشورة معرضة للخطر. يجب على المطورين الذين يعتمدون على MCP لتكامل الأدوات التعامل مع هذه الثغرة كخطر فوري.
لماذا تكتسب هذه الثغرة أهمية
يتيح MCP للتطبيقات المدعومة بنماذج اللغة الكبيرة (LLM) استدعاء أدوات خارجية من خلال بروتوكول موحد. تشتمل جميع حزم SDK الرسمية الأربع على وسيلة نقل STDIO التي تقبل أي نص من النموذج وتمرره مباشرة إلى غلاف النظام (host shell). تسمح ثغرة CVE-2026-30623 لنموذج خبيث — أو وصف أداة مخترق — بحقن أي أمر يمكن لعملية المضيف تنفيذه. تقول Anthropic إن هذا السلوك مقصود ورفضت إصدار إصلاح، مما يعني بقاء الثغرة في سلسلة التوريد الحالية التي تضم حوالي 150 مليون عملية تنزيل لـ SDK.
ما يمكن للمهاجمين فعله
- حقن الأوامر (Command injection) – يمكن لأي شخص يمكنه تعديل ملف تكوين الخادم تشغيل أوامر shell على الجهاز المضيف، مما قد يمنحه وصولاً كاملاً إلى النظام.
- تسميم الأدوات (Tool poisoning) – من خلال تضمين تعليمات خبيثة في وصف الأداة، يمكن للمهاجم خداع النموذج لإرسال بيانات حساسة، مثل بيانات اعتماد السحابة، إلى نقطة نهاية خارجية.
- ضعف المصادقة (Weak authentication) – وجد استطلاع شمل 1,400 خادم MCP أن 38.7% منها لا تملك أي مصادقة على الإطلاق، مما يجعل مسار الحقن سهل الوصول إليه بشكل بديهي.
- درجات ثقة منخفضة (Low trust scores) – تلبي 12.9% فقط من خوادم MCP المفهرسة معايير الثقة العالية للمجتمع، مما يشير إلى أن الغالبية تعمل بأدنى قدر من الضمانات.
تخلق هذه المتجهات معاً سطح هجوم في سلسلة التوريد يمكن استغلاله على نطاق واسع، خاصة في البيئات التي يتم فيها توفير خوادم MCP تلقائياً من مستودعات SDK العامة.
تغييرات المواصفات القادمة – ولماذا لن تساعد الآن
من المقرر إصدار نسخة مرشحة لمواصفات MCP الجديدة في 28 يوليو. تدفع هذه النسخة باتجاه استخدام OAuth 2.1 و OpenID Connect في عمليات التفويض وتضيف دعماً للخوادم الموجودة خلف موازنات التحميل (load balancers) القياسية. وبينما تعمل هذه التغييرات على تحسين نموذج الأمان، إلا أنها لا تعالج بأثر رجعي وسيلة نقل STDIO المستخدمة في الـ 200,000 نسخة المعرضة للخطر. كما أنها لا تمنع المطورين من نشر أوصاف أدوات مسمومة بعد تحديث المواصفات.
كيف يمكن للمطورين تقليل التعرض للخطر اليوم
- تدقيق الخوادم القائمة على STDIO – إذا كنت لا تتحكم في ملف التكوين الذي يشغل خادم MCP، فتعامل معه كجهة غير موثوقة وتجنب استخدام وسيلة نقل STDIO.
- فحص البيانات الوصفية للأدوات (tool metadata) – ابحث بدقة في وصف كل أداة عن أوامر أو روابط URL مخفية قد تقوم بتسريب البيانات.
- تجاهل مقاييس الشعبية – لا تضمن أعداد التثبيت العالية تنفيذاً آمناً؛ تعامل مع كل عملية نشر كخطر منفصل.
- التحقق من اعتماد OAuth 2.1 – تأكد من أن الخادم يطبق بالفعل OAuth 2.1 و OpenID Connect بدلاً من مجرد الادعاء بأنه "متوافق مع MCP".
ما الذي يجب مراقبته لاحقاً
ابقَ على اطلاع بأدلة التنفيذ وأي إصلاحات لاحقة تعالج وسيلة نقل STDIO. وحتى ذلك الحين، فإن المسار الأكثر أماناً هو استبدال STDIO بطبقة نقل أكثر تحكماً أو الانتقال إلى أطر عمل بديلة لاستدعاء الأدوات لا تعتمد على مسار الكود المعرض للخطر.
الخلاصة: يترك قرار Anthropic سطح هجوم كبيراً وسهل الاستغلال قائماً. يجب على المطورين الذين لا يستطيعون ضمان سلامة خوادم MCP الخاصة بهم الابتعاد عن وسيلة نقل STDIO وفحص كل وصف أداة بدقة لمنع أن تصبح أنظمتهم قناة للأوامر الخبيثة.
المصدر: https://dev.to/gentic_news/mcps-cve-2026-30623-anthropic-wont-fix-stdio-command-injection-mh6
