Anthropic ने पुष्टि की है कि वह CVE-2026-30623 को पैच नहीं करेगा, जो Model Context Protocol (MCP) SDKs में एक गंभीर कमांड-इंजेक्शन दोष (command-injection flaw) है, जिससे 200,000 से अधिक तैनात इंस्टेंस (instances) असुरक्षित हो गए हैं। जो डेवलपर्स टूल इंटीग्रेशन के लिए MCP पर भरोसा करते हैं, उन्हें इस भेद्यता (vulnerability) को तत्काल जोखिम के रूप में देखना चाहिए।
यह दोष क्यों महत्वपूर्ण है
MCP, LLM-संचालित अनुप्रयोगों (applications) को एक मानकीकृत प्रोटोकॉल के माध्यम से बाहरी टूल को कॉल करने की अनुमति देता है। सभी चार आधिकारिक SDKs एक STDIO ट्रांसपोर्ट के साथ आते हैं जो मॉडल से मनमाना टेक्स्ट स्वीकार करता है और उसे सीधे होस्ट शेल (host shell) को भेज देता है। CVE-2026-30623 बग एक दुर्भावनापूर्ण मॉडल—या एक समझौता किए गए टूल विवरण (compromised tool description)—को कोई भी कमांड इंजेक्ट करने की अनुमति देता है जिसे होस्ट प्रोसेस निष्पादित कर सकता है। Anthropic का कहना है कि यह व्यवहार जानबूझकर किया गया है और उन्होंने फिक्स जारी करने से इनकार कर दिया है, जिसका अर्थ है कि यह भेद्यता लगभग 150 मिलियन SDK डाउनलोड की वर्तमान सप्लाई चेन में बनी रहेगी।
हमलावर क्या कर सकते हैं
- Command injection – कोई भी जो सर्वर की कॉन्फ़िगरेशन फ़ाइल को संपादित कर सकता है, वह होस्ट मशीन पर शेल कमांड चला सकता है, जिससे संभावित रूप से पूर्ण सिस्टम एक्सेस मिल सकता है।
- Tool poisoning – किसी टूल के विवरण में दुर्भावनापूर्ण निर्देश डालकर, एक हमलावर मॉडल को संवेदनशील डेटा, जैसे कि क्लाउड क्रेडेंशियल्स, को किसी बाहरी एंडपॉइंट पर भेजने के लिए छल सकता है।
- Weak authentication – 1,400 MCP सर्वरों के एक सर्वेक्षण में पाया गया कि 38.7% में कोई प्रमाणीकरण (authentication) नहीं है, जिससे इंजेक्शन पाथ (injection path) तक पहुँचना बहुत आसान हो जाता है।
- Low trust scores – केवल 12.9% इंडेक्स्ड MCP सर्वर ही समुदाय के उच्च-ट्रस्ट मानदंडों को पूरा करते हैं, जो यह दर्शाता है कि अधिकांश न्यूनतम सुरक्षा उपायों के साथ काम करते हैं।
ये सभी वेक्टर मिलकर एक सप्लाई-चेन अटैक सरफेस (attack surface) बनाते हैं जिसका बड़े पैमाने पर लाभ उठाया जा सकता है, विशेष रूप से उन वातावरणों में जहाँ MCP सर्वर सार्वजनिक SDK रिपॉजिटरी से स्वचालित रूप से प्रोविजन (provision) किए जाते हैं।
आगामी स्पेक (spec) परिवर्तन – और वे अभी क्यों मदद नहीं करेंगे
28 जुलाई को एक नया MCP स्पेसिफिकेशन रिलीज़ कैंडिडेट आने वाला है। यह ऑथोराइजेशन (authorization) को OAuth 2.1 और OpenID Connect की ओर ले जाता है और मानक लोड बैलेंसर के पीछे स्थित सर्वरों के लिए समर्थन जोड़ता है। हालाँकि ये परिवर्तन सुरक्षा मॉडल में सुधार करते हैं, लेकिन वे 200,000 असुरक्षित इंस्टेंस द्वारा उपयोग किए जाने वाले STDIO ट्रांसपोर्ट को पूर्वव्यापी रूप से (retroactively) पैच नहीं करते हैं। न ही वे डेवलपर्स को स्पेक अपडेट के बाद ज़हरीले (poisoned) टूल विवरण प्रकाशित करने से रोकते हैं।
डेवलपर्स आज जोखिम को कैसे कम कर सकते हैं
- STDIO-आधारित सर्वरों का ऑडिट करें – यदि आप उस कॉन्फ़िगरेशन फ़ाइल को नियंत्रित नहीं करते हैं जो MCP सर्वर को लॉन्च करती है, तो इसे अविश्वसनीय मानें और STDIO ट्रांसपोर्ट का उपयोग करने से बचें।
- टूल मेटाडेटा का निरीक्षण करें – प्रत्येक टूल के विवरण में छिपे हुए कमांड या URL की बारीकी से जाँच करें जो डेटा चोरी (exfiltrate) कर सकते हैं।
- लोकप्रियता मेट्रिक्स को नज़रअंदाज़ करें – उच्च इंस्टॉलेशन संख्या सुरक्षित कार्यान्वयन की गारंटी नहीं देती है; प्रत्येक परिनियोजन (deployment) को एक अलग जोखिम के रूप में देखें।
- OAuth 2.1 अपनाने को सत्यापित करें – सत्यापित करें कि कोई सर्वर केवल "MCP-compatible" होने का दावा करने के बजाय वास्तव में OAuth 2.1 और OpenID Connect को लागू करता है।
आगे क्या देखें
कार्यान्वयन गाइड (implementation guides) और STDIO ट्रांसपोर्ट को संबोधित करने वाले किसी भी आगामी पैच पर नज़र रखें। तब तक, सबसे सुरक्षित रास्ता STDIO को अधिक नियंत्रित ट्रांसपोर्ट लेयर से बदलना या वैकल्पिक टूल-कॉलिंग फ्रेमवर्क पर माइग्रेट करना है जो असुरक्षित कोड पाथ पर निर्भर नहीं करते हैं।
निष्कर्ष: Anthropic का निर्णय एक बड़ा और आसानी से शोषण योग्य अटैक सरफेस छोड़ देता है। जो डेवलपर्स अपने MCP सर्वरों की अखंडता (integrity) की गारंटी नहीं दे सकते, उन्हें STDIO ट्रांसपोर्ट से दूर हट जाना चाहिए और हर टूल विवरण की बारीकी से जाँच करनी चाहिए ताकि उनके सिस्टम दुर्भावनापूर्ण कमांड के माध्यम से माध्यम न बन जाएँ।
स्रोत: https://dev.to/gentic_news/mcps-cve-2026-30623-anthropic-wont-fix-stdio-command-injection-mh6
