Anthropic heeft bevestigd dat het geen patch zal uitbrengen voor CVE-2026-30623, een kritiek command injection-lek in de Model Context Protocol (MCP) SDK's, waardoor meer dan 200.000 geïnstalleerde instanties kwetsbaar blijven. Ontwikkelaars die vertrouwen op MCP voor tool-integratie moeten dit lek als een onmiddellijk risico beschouwen.
Waarom dit lek ertoe doet
MCP stelt door LLM's aangedreven applicaties in staat om externe tools aan te roepen via een gestandaardiseerd protocol. Alle vier de officiële SDK's worden geleverd met een STDIO-transport dat willekeurige tekst van het model accepteert en deze rechtstreeks doorgeeft aan de host-shell. De CVE-2026-30623-bug stelt een kwaadaardig model — of een gecompromitteerde toolbeschrijving — in staat om elk commando te injecteren dat het host-proces kan uitvoeren. Anthropic stelt dat dit gedrag opzettelijk is en weigert een fix uit te brengen, wat betekent dat de kwetsbaarheid aanwezig blijft in de huidige supply chain van ongeveer 150 miljoen SDK-downloads.
Wat aanvallers kunnen doen
- Command injection – Iedereen die een configuratiebestand van een server kan bewerken, kan shell-commando's uitvoeren op de hostmachine, wat potentieel volledige systeemtoegang oplevert.
- Tool poisoning – Door kwaadaardige instructies in de beschrijving van een tool in te bedden, kan een aanvaller het model misleiden om gevoelige gegevens, zoals cloud-credentials, naar een extern eindpunt te sturen.
- Zwakke authenticatie – Een onderzoek naar 1.400 MCP-servers toonde aan dat 38,7% helemaal geen authenticatie heeft, waardoor het injectiepad eenvoudig bereikbaar is.
- Lage vertrouwensscores – Slechts 12,9% van de geïndexeerde MCP-servers voldoet aan de hoge vertrouwenscriteria van de community, wat aangeeft dat de meerderheid met minimale beveiligingsmaatregelen werkt.
Deze vectoren creëren samen een aanvalsoppervlak in de supply chain dat op grote schaal kan worden misbruikt, vooral in omgevingen waar MCP-servers automatisch worden aangemaakt vanuit publieke SDK-repositories.
Komende wijzigingen in de specificatie – en waarom ze nu niet zullen helpen
Een nieuwe release candidate voor de MCP-specificatie staat gepland voor 28 juli. Deze zet in op autorisatie via OAuth 2.1 en OpenID Connect en voegt ondersteuning toe voor servers achter standaard load balancers. Hoewel de wijzigingen het beveiligingsmodel verbeteren, lossen ze de STDIO-transport niet achteraf op voor de 200.000 kwetsbare instanties. Ze voorkomen ook niet dat ontwikkelaars vergiftigde toolbeschrijvingen publiceren na de update van de specificatie.
Hoe ontwikkelaars de blootstelling vandaag nog kunnen verminderen
- Audit STDIO-gebaseerde servers – Als u het configuratiebestand dat de MCP-server start niet zelf beheert, beschouw deze dan als onbetrouwbaar en vermijd het gebruik van STDIO-transport.
- Inspecteer tool-metadata – Bekijk de beschrijving van elke tool nauwkeurig op verborgen commando's of URL's die gegevens kunnen exfiltreren.
- Negeer populariteitsstatistieken – Een hoog aantal installaties garandeert geen veilige implementatie; behandel elke implementatie als een apart risico.
- Valideer de adoptie van OAuth 2.1 – Controleer of een server daadwerkelijk OAuth 2.1 en OpenID Connect implementeert in plaats van enkel de status "MCP-compatibel" te claimen.
Waar u op moet letten
Houd implementatiegidsen en eventuele daaropvolgende patches in de gaten die het STDIO-transport aanpakken. Tot die tijd is de veiligste route om STDIO te vervangen door een beter gecontroleerde transportlaag of om over te stappen naar alternatieve tool-calling frameworks die niet afhankelijk zijn van het kwetsbare codepad.
Conclusie: De beslissing van Anthropic laat een groot, gemakkelijk uit te buiten aanvalsoppervlak achter. Ontwikkelaars die de integriteit van hun MCP-servers niet kunnen garanderen, moeten afstappen van STDIO-transport en elke toolbeschrijving nauwkeurig controleren om te voorkomen dat hun systemen een doorgeefluik worden voor kwaadaardige commando's.
Bron: https://dev.to/gentic_news/mcps-cve-2026-30623-anthropic-wont-fix-stdio-command-injection-mh6
