Anthropic hat bestätigt, dass es CVE-2026-30623 nicht patchen wird – eine kritische Command-Injection-Schwachstelle in den Model Context Protocol (MCP) SDKs, durch die mehr als 200.000 installierte Instanzen gefährdet sind. Entwickler, die sich für die Tool-Integration auf MCP verlassen, sollten die Schwachstelle als unmittelbares Risiko betrachten.
Warum die Schwachstelle kritisch ist
MCP ermöglicht es LLM-gestützten Anwendungen, externe Tools über ein standardisiertes Protokoll aufzurufen. Alle vier offiziellen SDKs enthalten einen STDIO-Transport, der beliebigen Text vom Modell entgegennimmt und direkt an die Host-Shell weitergibt. Der CVE-2026-30623-Bug ermöglicht es einem bösartigen Modell – oder einer kompromittierten Tool-Beschreibung – beliebige Befehle einzuschleusen, die der Host-Prozess ausführen kann. Anthropic gibt an, dass dieses Verhalten beabsichtigt sei, und lehnte die Veröffentlichung eines Fixs ab, was bedeutet, dass die Schwachstelle in der aktuellen Lieferkette von etwa 150 Millionen SDK-Downloads bestehen bleibt.
Was Angreifer tun können
- Command injection – Jeder, der die Konfigurationsdatei eines Servers bearbeiten kann, kann Shell-Befehle auf dem Host-Rechner ausführen und potenziell vollen Systemzugriff erlangen.
- Tool poisoning – Durch das Einbetten bösartiger Anweisungen in eine Tool-Beschreibung kann ein Angreifer das Modell dazu verleiten, sensible Daten, wie etwa Cloud-Zugangsdaten, an einen externen Endpunkt zu senden.
- Weak authentication – Eine Umfrage unter 1.400 MCP-Servern ergab, dass 38,7 % überhaupt keine Authentifizierung besitzen, wodurch der Injection-Pfad trivial erreichbar ist.
- Low trust scores – Nur 12,9 % der indexierten MCP-Server erfüllen die High-Trust-Kriterien der Community, was darauf hindeutet, dass die Mehrheit mit minimalen Sicherheitsvorkehrungen arbeitet.
Diese Vektoren zusammen schaffen eine Angriffsfläche in der Lieferkette, die in großem Maßstab ausgenutzt werden kann, insbesondere in Umgebungen, in denen MCP-Server automatisch aus öffentlichen SDK-Repositories bereitgestellt werden.
Kommende Spezifikationsänderungen – und warum sie jetzt nicht helfen werden
Ein neuer Release Candidate der MCP-Spezifikation ist für den 28. Juli geplant. Er verlagert die Autorisierung in Richtung OAuth 2.1 und OpenID Connect und fügt die Unterstützung für Server hinter Standard-Load-Balancern hinzu. Obwohl die Änderungen das Sicherheitsmodell verbessern, beheben sie nicht rückwirkend den STDIO-Transport, der von den 200.000 gefährdeten Instanzen verwendet wird. Sie verhindern auch nicht, dass Entwickler nach dem Spezifikations-Update manipulierte Tool-Beschreibungen veröffentlichen.
Wie Entwickler das Risiko heute minimieren können
- Audit STDIO-basierte Server – Wenn Sie die Konfigurationsdatei, die den MCP-Server startet, nicht selbst kontrollieren, behandeln Sie diese als nicht vertrauenswürdig und vermeiden Sie die Verwendung des STDIO-Transports.
- Tool-Metadaten prüfen – Untersuchen Sie die Beschreibung jedes Tools genau auf versteckte Befehle oder URLs, die Daten exfiltrieren könnten.
- Popularitätsmetriken ignorieren – Hohe Installationszahlen garantieren keine sichere Implementierung; behandeln Sie jede Bereitstellung als separates Risiko.
- OAuth 2.1-Einführung validieren – Verifizieren Sie, dass ein Server tatsächlich OAuth 2.1 und OpenID Connect implementiert, anstatt lediglich den Status „MCP-kompatibel“ zu beanspruchen.
Worauf man als Nächstes achten sollte
Behalten Sie Implementierungsleitfäden und etwaige nachfolgende Patches im Auge, die den STDIO-Transport adressieren. Bis dahin ist der sicherste Weg, STDIO durch eine kontrolliertere Transportschicht zu ersetzen oder auf alternative Tool-Calling-Frameworks umzusteigen, die nicht auf den anfälligen Code-Pfad angewiesen sind.
Fazit: Die Entscheidung von Anthropic hinterlässt eine große, leicht ausnutzbare Angriffsfläche. Entwickler, die die Integrität ihrer MCP-Server nicht garantieren können, müssen von der STDIO-Transportmethode Abstand nehmen und jede Tool-Beschreibung genau prüfen, um zu verhindern, dass ihre Systeme zu einem Kanal für bösartige Befehle werden.
Quelle: https://dev.to/gentic_news/mcps-cve-2026-30623-anthropic-wont-fix-stdio-command-injection-mh6
