Anthropic mengonfirmasi bahwa mereka tidak akan menambal CVE-2026-30623, sebuah celah injeksi perintah (command-injection) kritis pada SDK Model Context Protocol (MCP), yang membiarkan lebih dari 200.000 instansi yang terpasang terpapar risiko. Pengembang yang mengandalkan MCP untuk integrasi alat harus menganggap kerentanan ini sebagai risiko segera.
Mengapa celah ini penting
MCP memungkinkan aplikasi berbasis LLM untuk memanggil alat eksternal melalui protokol standar. Keempat SDK resmi menyertakan transport STDIO yang menerima teks sembarang dari model dan langsung meneruskannya ke shell host. Bug CVE-2026-30623 memungkinkan model berbahaya—atau deskripsi alat yang telah dikompromikan—untuk menyuntikkan perintah apa pun yang dapat dieksekusi oleh proses host. Anthropic menyatakan bahwa perilaku tersebut disengaja dan menolak untuk merilis perbaikan, yang berarti kerentanan ini tetap ada dalam rantai pasokan saat ini dari sekitar 150 juta unduhan SDK.
Apa yang dapat dilakukan penyerang
- Injeksi perintah – Siapa pun yang dapat mengedit file konfigurasi server dapat menjalankan perintah shell pada mesin host, yang berpotensi mendapatkan akses sistem penuh.
- Peracunan alat (tool poisoning) – Dengan menyematkan instruksi berbahaya dalam deskripsi alat, penyerang dapat menipu model untuk mengirimkan data sensitif, seperti kredensial cloud, ke endpoint eksternal.
- Autentikasi lemah – Sebuah survei terhadap 1.400 server MCP menemukan bahwa 38,7% tidak memiliki autentikasi sama sekali, membuat jalur injeksi sangat mudah dijangkau.
- Skor kepercayaan rendah – Hanya 12,9% dari server MCP yang terindeks memenuhi kriteria kepercayaan tinggi komunitas, menunjukkan bahwa mayoritas beroperasi dengan pengamanan minimal.
Vektor-vektor ini secara bersama-sama menciptakan permukaan serangan rantai pasokan (supply-chain attack surface) yang dapat dimanfaatkan dalam skala besar, terutama di lingkungan di mana server MCP disediakan secara otomatis dari repositori SDK publik.
Perubahan spesifikasi mendatang – dan mengapa hal itu tidak akan membantu saat ini
Kandidat rilis spesifikasi MCP yang baru dijadwalkan pada 28 Juli. Perubahan ini mendorong otorisasi ke arah OAuth 2.1 dan OpenID Connect serta menambahkan dukungan untuk server di balik load balancer standar. Meskipun perubahan tersebut meningkatkan model keamanan, hal itu tidak menambal transport STDIO yang digunakan oleh 200.000 instansi yang rentan secara retroaktif. Perubahan tersebut juga tidak menghentikan pengembang untuk memublikasikan deskripsi alat yang telah diracuni setelah pembaruan spesifikasi.
Cara pengembang dapat mengurangi paparan hari ini
- Audit server berbasis STDIO – Jika Anda tidak mengontrol file konfigurasi yang menjalankan server MCP, anggaplah itu tidak tepercaya dan hindari penggunaan transport STDIO.
- Periksa metadata alat – Perhatikan baik-baik deskripsi setiap alat untuk mencari perintah atau URL tersembunyi yang dapat mengeksfiltrasi data.
- Abaikan metrik popularitas – Jumlah instalasi yang tinggi tidak menjamin implementasi yang aman; perlakukan setiap penerapan sebagai risiko yang terpisah.
- Validasi adopsi OAuth 2.1 – Verifikasi bahwa server benar-benar mengimplementasikan OAuth 2.1 dan OpenID Connect, bukan sekadar mengklaim status "kompatibel dengan MCP".
Apa yang perlu diperhatikan selanjutnya
Pantau panduan implementasi dan setiap patch berikutnya yang menangani transport STDIO. Hingga saat itu, rute teraman adalah mengganti STDIO dengan lapisan transport yang lebih terkendali atau bermigrasi ke kerangka kerja pemanggilan alat (tool-calling frameworks) alternatif yang tidak bergantung pada jalur kode yang rentan.
Intinya: Keputusan Anthropic membiarkan permukaan serangan yang besar dan mudah dieksploitasi tetap ada. Pengembang yang tidak dapat menjamin integritas server MCP mereka harus menjauh dari transport STDIO dan meneliti setiap deskripsi alat agar sistem mereka tidak menjadi perantara bagi perintah berbahaya.
Sumber: https://dev.to/gentic_news/mcps-cve-2026-30623-anthropic-wont-fix-stdio-command-injection-mh6
