Anthropic એ પુષ્ટિ કરી છે કે તે CVE-2026-30623 ને પેચ કરશે નહીં, જે Model Context Protocol (MCP) SDKs માં એક ગંભીર command-injection ખામી છે, જેના કારણે 2,00,000 થી વધુ તૈનાત (deployed) ઇન્સ્ટન્સ ખુલ્લા પડી ગયા છે. જે ડેવલપર્સ ટૂલ ઇન્ટિગ્રેશન માટે MCP પર આધાર રાખે છે, તેમણે આ નબળાઈને તાત્કાલિક જોખમ તરીકે ગણવી જોઈએ.

આ ખામી શા માટે મહત્વની છે

MCP, LLM-સંચાલિત એપ્લિકેશન્સને પ્રમાણિત પ્રોટોકોલ દ્વારા બાહ્ય ટૂલ્સનો ઉપયોગ કરવાની મંજૂરી આપે છે. ચારેય સત્તાવાર SDKs માં એક STDIO ટ્રાન્સપોર્ટ આવે છે જે મોડેલ પાસેથી મનસ્વી ટેક્સ્ટ સ્વીકારે છે અને તેને સીધું હોસ્ટ શેલ (host shell) માં મોકલે છે. CVE-2026-30623 બગ એક દુષ્ટ (malicious) મોડેલ—અથવા જોખમ હેઠળના ટૂલ ડિસ્ક્રિપ્શન—ને કોઈપણ કમાન્ડ ઇન્જેક્ટ કરવાની મંજૂરી આપે છે જેને હોસ્ટ પ્રોસેસ એક્ઝિક્યુટ કરી શકે છે. Anthropic નું કહેવું છે કે આ વર્તણૂક ઇરાદાપૂર્વક છે અને તેમણે ફિક્સ રિલીઝ કરવાનો ઇનકાર કર્યો છે, જેનો અર્થ છે કે આ નબળાઈ આશરે 15 કરોડ SDK ડાઉનલોડ્સના વર્તમાન સપ્લાય ચેઇનમાં યથાવત રહેશે.

હુમલાખોરો શું કરી શકે છે

  • Command injection – જે કોઈ સર્વરની કોન્ફિગરેશન ફાઇલ એડિટ કરી શકે છે તે હોસ્ટ મશીન પર શેલ કમાન્ડ્સ ચલાવી શકે છે, જેનાથી સંભવિત રીતે સંપૂર્ણ સિસ્ટમ એક્સેસ મળી શકે છે.
  • Tool poisoning – ટૂલના ડિસ્ક્રિપ્શનમાં દુષ્ટ સૂચનાઓ એમ્બેડ કરીને, હુમલાખોર મોડેલને ક્લાઉડ ક્રેડેન્શિયલ્સ જેવો સંવેદનશીલ ડેટા બાહ્ય એન્ડપોઇન્ટ પર મોકલવા માટે છેતરી શકે છે.
  • Weak authentication – 1,400 MCP સર્વર્સના સર્વેક્ષણમાં જાણવા મળ્યું છે કે 38.7% માં બિલકુલ ઓથેન્ટિકેશન નથી, જે ઇન્જેક્શન પાથને અત્યંત સરળ બનાવે છે.
  • Low trust scores – ઇન્ડેક્સ કરેલા MCP સર્વર્સના માત્ર 12.9% જ સમુદાયના હાઈ-ટ્રસ્ટ માપદંડોને પૂર્ણ કરે છે, જે સૂચવે છે કે મોટાભાગના સર્વર્સ ન્યૂનતમ સુરક્ષા સાથે કામ કરે છે.

આ તમામ વેક્ટર્સ મળીને એક સપ્લાય-ચેઇન એટેક સરફેસ બનાવે છે જેનો મોટા પાયે ઉપયોગ કરી શકાય છે, ખાસ કરીને એવા વાતાવરણમાં જ્યાં MCP સર્વર્સ પબ્લિક SDK રિપોઝીટરીઝમાંથી આપમેળે પ્રોવિઝન કરવામાં આવે છે.

આગામી સ્પેક (spec) ફેરફારો – અને તેઓ અત્યારે મદદ કેમ નહીં કરે

28 જુલાઈના રોજ નવો MCP સ્પેસિફિકેશન રિલીઝ કેન્ડિડેટ આવવાનું છે. તે ઓથોરાઈઝેશનને OAuth 2.1 અને OpenID Connect તરફ લઈ જાય છે અને સ્ટાન્ડર્ડ લોડ બેલેન્સર્સ પાછળના સર્વર્સ માટે સપોર્ટ ઉમેરે છે. જોકે આ ફેરફારો સુરક્ષા મોડેલમાં સુધારો કરે છે, પરંતુ તેઓ 2,00,000 નબળા ઇન્સ્ટન્સ દ્વારા ઉપયોગમાં લેવાતા STDIO ટ્રાન્સપોર્ટને પાછળથી (retroactively) પેચ કરતા નથી. તેમજ તે ડેવલપર્સને સ્પેક અપડેટ પછી ઝેરી (poisoned) ટૂલ ડિસ્ક્રિપ્શન પ્રકાશિત કરતા અટકાવતા નથી.

ડેવલપર્સ આજે જોખમ કેવી રીતે ઘટાડી શકે છે

  • Audit STDIO-based servers – જો તમે MCP સર્વર શરૂ કરતી કોન્ફિગરેશન ફાઇલને નિયંત્રિત કરતા નથી, તો તેને અવિશ્વસનીય ગણો અને STDIO ટ્રાન્સપોર્ટનો ઉપયોગ કરવાનું ટાળો.
  • Inspect tool metadata – ડેટા ચોરી (exfiltrate) કરી શકે તેવા છુપાયેલા કમાન્ડ્સ અથવા URLs માટે દરેક ટૂલના ડિસ્ક્રિપ્શનને ઝીણવટપૂર્વક તપાસો.
  • Ignore popularity metrics – ઇન્સ્ટોલની ઊંચી સંખ્યા સુરક્ષિત અમલીકરણની ખાતરી આપતી નથી; દરેક ડિપ્લોયમેન્ટને અલગ જોખમ તરીકે ગણો.
  • Validate OAuth 2.1 adoption – ખાતરી કરો કે સર્વર માત્ર “MCP-compatible” સ્ટેટસનો દાવો કરવાને બદલે ખરેખર OAuth 2.1 અને OpenID Connect લાગુ કરે છે.

આગળ શું ધ્યાન રાખવું

ઇમ્પ્લીમેન્ટેશન ગાઈડ્સ અને STDIO ટ્રાન્સપોર્ટને સંબોધતા કોઈપણ પછીના પેચ પર નજર રાખો. ત્યાં સુધી, સૌથી સુરક્ષિત રસ્તો STDIO ને વધુ નિયંત્રિત ટ્રાન્સપોર્ટ લેયર સાથે બદલવાનો અથવા એવા વૈકલ્પિક ટૂલ-કોલિંગ ફ્રેમવર્ક પર સ્થાનાંતરિત થવાનો છે જે નબળા કોડ પાથ પર આધારિત નથી.

નિષ્કર્ષ: Anthropic નો નિર્ણય એક મોટું અને સરળતાથી ઉપયોગમાં લઈ શકાય તેવું એટેક સરફેસ છોડી દે છે. જે ડેવલપર્સ તેમના MCP સર્વર્સની અખંડિતતાની ખાતરી આપી શકતા નથી, તેમણે STDIO ટ્રાન્સપોર્ટથી દૂર થવું જોઈએ અને તેમના સિસ્ટમ્સને દુષ્ટ કમાન્ડ્સ માટે માધ્યમ બનતા રોકવા માટે દરેક ટૂલ ડિસ્ક્રિપ્શનની ઝીણવટપૂર્વક તપાસ કરવી જોઈએ.

Source: https://dev.to/gentic_news/mcps-cve-2026-30623-anthropic-wont-fix-stdio-command-injection-mh6