Anthropic নিশ্চিত করেছে যে তারা CVE-2026-30623 প্যাচ করবে না, যা Model Context Protocol (MCP) SDK-তে একটি গুরুতর কমান্ড-ইনজেকশন ত্রুটি, যার ফলে ২,০০,০০০-এরও বেশি ব্যবহৃত ইনস্ট্যান্স অরক্ষিত অবস্থায় রয়েছে। যারা টুল ইন্টিগ্রেশনের জন্য MCP-এর ওপর নির্ভর করেন, তাদের এই দুর্বলতাকে একটি তাৎক্ষণিক ঝুঁকি হিসেবে বিবেচনা করা উচিত।

কেন এই ত্রুটিটি গুরুত্বপূর্ণ

MCP, LLM-চালিত অ্যাপ্লিকেশনগুলোকে একটি স্ট্যান্ডার্ডাইজড প্রোটোকলের মাধ্যমে বাহ্যিক টুল ব্যবহার করার সুযোগ দেয়। চারটি অফিসিয়াল SDK-তেই একটি STDIO ট্রান্সপোর্ট রয়েছে যা মডেল থেকে যেকোনো টেক্সট গ্রহণ করে এবং সরাসরি হোস্ট শেলের কাছে পাঠিয়ে দেয়। CVE-2026-30623 বাগটি একটি ক্ষতিকারক মডেল—অথবা একটি আপোষিত (compromised) টুল ডেসক্রিপশন—এর মাধ্যমে যেকোনো কমান্ড ইনজেক্ট করতে দেয় যা হোস্ট প্রসেসটি কার্যকর করতে পারে। Anthropic জানিয়েছে যে এই আচরণটি ইচ্ছাকৃত এবং তারা কোনো ফিক্স রিলিজ করতে অস্বীকৃতি জানিয়েছে, যার অর্থ হলো প্রায় ১৫ কোটি SDK ডাউনলোডের বর্তমান সাপ্লাই চেইনে এই দুর্বলতাটি রয়ে যাবে।

আক্রমণকারীরা কী করতে পারে

  • কমান্ড ইনজেকশন – যে কেউ যদি একটি সার্ভারের কনফিগারেশন ফাইল এডিট করতে পারে, তবে সে হোস্ট মেশিনে শেল কমান্ড চালাতে পারে, যা সম্ভাব্যভাবে সম্পূর্ণ সিস্টেম অ্যাক্সেস পেতে সাহায্য করতে পারে।
  • টুল পয়জনিং – একটি টুলের ডেসক্রিপশনে ক্ষতিকারক নির্দেশাবলী অন্তর্ভুক্ত করে, একজন আক্রমণকারী মডেলটিকে প্রতারিত করে ক্লাউড ক্রেডেনশিয়ালের মতো সংবেদনশীল ডেটা কোনো বাহ্যিক এন্ডপয়েন্টে পাঠাতে বাধ্য করতে পারে।
  • দুর্বল অথেন্টিকেশন – ১,৪০০টি MCP সার্ভারের একটি জরিপে দেখা গেছে যে ৩৮.৭% সার্ভারে কোনো অথেন্টিকেশন নেই, যা ইনজেকশন পাথকে অত্যন্ত সহজলভ্য করে তোলে।
  • নিম্ন ট্রাস্ট স্কোর – ইনডেক্স করা MCP সার্ভারগুলোর মধ্যে মাত্র ১২.৯% কমিউনিটির উচ্চ-বিশ্বাসযোগ্যতার মানদণ্ড পূরণ করে, যা নির্দেশ করে যে অধিকাংশ সার্ভার ন্যূনতম সুরক্ষা ব্যবস্থা নিয়ে কাজ করছে।

এই ভেক্টরগুলো একত্রে একটি সাপ্লাই-চেইন অ্যাটাক সারফেস তৈরি করে যা বড় পরিসরে ব্যবহার করা যেতে পারে, বিশেষ করে সেই সব পরিবেশে যেখানে পাবলিক SDK রিপোজিটরি থেকে স্বয়ংক্রিয়ভাবে MCP সার্ভার প্রোভিশন করা হয়।

আসন্ন স্পেক পরিবর্তন – এবং কেন সেগুলো এখন কাজে আসবে না

২৮ জুলাই একটি নতুন MCP স্পেসিফিকেশন রিলিজ ক্যান্ডিডেট আসার কথা রয়েছে। এটি অথরাইজেশনকে OAuth 2.1 এবং OpenID Connect-এর দিকে নিয়ে যাবে এবং স্ট্যান্ডার্ড লোড ব্যালেন্সারের পেছনে থাকা সার্ভারগুলোর জন্য সাপোর্ট যোগ করবে। যদিও এই পরিবর্তনগুলো সিকিউরিটি মডেল উন্নত করবে, তবে এগুলো সেই ২,০০,০০০টি অরক্ষিত ইনস্ট্যান্সে ব্যবহৃত STDIO ট্রান্সপোর্টকে পূর্ববর্তীভাবে (retroactively) প্যাচ করবে না। এমনকি স্পেক আপডেটের পরেও ডেভেলপারদের ক্ষতিকারক টুল ডেসক্রিপশন প্রকাশ করা থেকে এটি আটকাতে পারবে না।

ডেভেলপাররা আজ কীভাবে ঝুঁকি কমাতে পারেন

  • STDIO-ভিত্তিক সার্ভার অডিট করুন – আপনি যদি MCP সার্ভার চালু করার কনফিগারেশন ফাইলটি নিয়ন্ত্রণ না করেন, তবে সেটিকে অনির্ভরযোগ্য হিসেবে বিবেচনা করুন এবং STDIO ট্রান্সপোর্ট ব্যবহার করা এড়িয়ে চলুন।
  • টুল মেটাডেটা পরিদর্শন করুন – প্রতিটি টুলের ডেসক্রিপশনে কোনো লুকানো কমান্ড বা ইউআরএল (URL) আছে কিনা তা গভীরভাবে দেখুন যা ডেটা পাচার (exfiltrate) করতে পারে।
  • জনপ্রিয়তার মেট্রিক্স উপেক্ষা করুন – উচ্চ ইনস্টল সংখ্যা একটি নিরাপদ ইমপ্লিমেন্টেশনের গ্যারান্টি দেয় না; প্রতিটি ডেপ্লয়মেন্টকে একটি আলাদা ঝুঁকি হিসেবে বিবেচনা করুন।
  • OAuth 2.1 গ্রহণ যাচাই করুন – একটি সার্ভার কেবল “MCP-compatible” স্ট্যাটাস দাবি করছে কিনা তা না দেখে, সেটি সত্যিই OAuth 2.1 এবং OpenID Connect ইমপ্লিমেন্ট করছে কিনা তা যাচাই করুন।

পরবর্তী করণীয় কী

ইমপ্লিমেন্টেশন গাইড এবং STDIO ট্রান্সপোর্ট সংক্রান্ত পরবর্তী যেকোনো প্যাচের দিকে নজর রাখুন। ততক্ষণ পর্যন্ত, সবচেয়ে নিরাপদ উপায় হলো STDIO-এর পরিবর্তে আরও নিয়ন্ত্রিত একটি ট্রান্সপোর্ট লেয়ার ব্যবহার করা অথবা বিকল্প টুল-কলিং ফ্রেমওয়ার্কে মাইগ্রেট করা যা এই দুর্বল কোড পাথের ওপর নির্ভর করে না।

মূল কথা: Anthropic-এর সিদ্ধান্ত একটি বিশাল এবং সহজেই ব্যবহারযোগ্য অ্যাটাক সারফেস রেখে দিয়েছে। যেসব ডেভেলপার তাদের MCP সার্ভারের অখণ্ডতা নিশ্চিত করতে পারবেন না, তাদের অবশ্যই STDIO ট্রান্সপোর্ট থেকে সরে আসতে হবে এবং প্রতিটি টুল ডেসক্রিপশন পুঙ্খানুপুঙ্খভাবে পরীক্ষা করতে হবে যাতে তাদের সিস্টেম ক্ষতিকারক কমান্ডের মাধ্যম না হয়ে পড়ে।

উৎস: https://dev.to/gentic_news/mcps-cve-2026-30623-anthropic-wont-fix-stdio-command-injection-mh6