Anthropic mengesahkan bahawa ia tidak akan menampal CVE-2026-30623, satu kelemahan suntikan arahan (command-injection) kritikal dalam SDK Model Context Protocol (MCP), yang mendedahkan lebih daripada 200,000 instans yang telah dilaksanakan. Pembangun yang bergantung kepada MCP untuk integrasi alatan harus menganggap kerentanan ini sebagai risiko segera.
Mengapa kelemahan ini penting
MCP membolehkan aplikasi berkuasa LLM memanggil alatan luaran melalui protokol piawai. Kesemua empat SDK rasmi menyertakan pengangkutan STDIO yang menerima teks rawak daripada model dan menyalurkannya terus ke shell hos. Pepijat CVE-2026-30623 membolehkan model berniat jahat—atau huraian alatan yang telah dikompromi—menyuntik sebarang arahan yang boleh dilaksanakan oleh proses hos. Anthropic menyatakan bahawa tingkah laku tersebut adalah disengajakan dan enggan mengeluarkan pembaikan, bermakna kerentanan tersebut kekal dalam rantaian bekalan semasa bagi kira-kira 150 juta muat turun SDK.
Apa yang boleh dilakukan oleh penyerang
- Suntikan arahan (Command injection) – Sesiapa sahaja yang boleh menyunting fail konfigurasi pelayan boleh menjalankan arahan shell pada mesin hos, yang berpotensi memperoleh akses sistem penuh.
- Keracunan alatan (Tool poisoning) – Dengan menyematkan arahan berniat jahat dalam huraian alatan, penyerang boleh memperdaya model untuk menghantar data sensitif, seperti kredential awan, ke titik akhir (endpoint) luaran.
- Pengesahan lemah – Satu tinjauan terhadap 1,400 pelayan MCP mendapati 38.7% tidak mempunyai pengesahan langsung, menjadikan laluan suntikan sangat mudah dicapai.
- Skor kepercayaan rendah – Hanya 12.9% daripada pelayan MCP yang diindeks memenuhi kriteria kepercayaan tinggi komuniti, menunjukkan bahawa majoritinya beroperasi dengan langkah keselamatan yang minimum.
Vektor-vektor ini secara kolektif mewujudkan permukaan serangan rantaian bekalan yang boleh dimanfaatkan pada skala besar, terutamanya dalam persekitaran di mana pelayan MCP disediakan secara automatik daripada repositori SDK awam.
Perubahan spesifikasi akan datang – dan mengapa ia tidak akan membantu buat masa ini
Calon pelepasan spesifikasi MCP yang baharu dijadualkan pada 28 Julai. Ia menggerakkan ke arah OAuth 2.1 dan OpenID Connect untuk kebenaran (authorization) serta menambah sokongan untuk pelayan di sebalik pengimbang beban (load balancer) standard. Walaupun perubahan tersebut menambah baik model keselamatan, ia tidak menampal pengangkutan STDIO yang digunakan oleh 200,000 instans yang terdedah secara retrospektif. Ia juga tidak menghalang pembangun daripada menerbitkan huraian alatan yang telah diracuni selepas kemas kini spesifikasi tersebut.
Bagaimana pembangun boleh mengurangkan pendedahan hari ini
- Audit pelayan berasaskan STDIO – Jika anda tidak mengawal fail konfigurasi yang melancarkan pelayan MCP, anggap ia sebagai tidak dipercayai dan elakkan penggunaan pengangkutan STDIO.
- Periksa metadata alatan – Perhatikan dengan teliti setiap huraian alatan untuk mencari arahan atau URL tersembunyi yang boleh mengeksfiltrasi data.
- Abaikan metrik populariti – Jumlah pemasangan yang tinggi tidak menjamin pelaksanaan yang selamat; anggap setiap pelaksanaan sebagai risiko yang berasingan.
- Sahkan penggunaan OAuth 2.1 – Sahkan bahawa pelayan benar-benar melaksanakan OAuth 2.1 dan OpenID Connect dan bukannya sekadar mendakwa status "serasi-MCP".
Apa yang perlu diperhatikan seterusnya
Perhatikan panduan pelaksanaan dan sebarang tampalan (patch) susulan yang menangani pengangkutan STDIO. Sehingga itu, laluan paling selamat adalah dengan menggantikan STDIO dengan lapisan pengangkutan yang lebih terkawal atau beralih ke rangka kerja pemanggilan alatan alternatif yang tidak bergantung pada laluan kod yang terdedah.
Kesimpulan: Keputusan Anthropic meninggalkan permukaan serangan yang besar dan mudah dieksploitasi. Pembangun yang tidak dapat menjamin integriti pelayan MCP mereka mesti beralih daripada pengangkutan STDIO dan meneliti setiap huraian alatan untuk menghalang sistem mereka daripada menjadi saluran bagi arahan berniat jahat.
Sumber: https://dev.to/gentic_news/mcps-cve-2026-30623-anthropic-wont-fix-stdio-command-injection-mh6
