Badacz bezpieczeństwa, który przeskanował 24 projekty serwerów MCP (Model-Control-Protocol) open-source, odkrył jedną, lecz poważną lukę typu wstrzyknięcia poleceń w piaskownicy (sandbox command-injection), która uzyskała wynik 9,8 w skali CVSS. Błąd znajduje się w AgenticX, frameworku agentów AI średniej klasy, i pozwala atakującemu na wstrzykiwanie dowolnych poleceń powłoki (shell) do kontenera Docker, w którym działa serwer.

Dlaczego serwery MCP są ważne

MCP to spoiwo, które pozwala autonomicznym agentom AI komunikować się z zewnętrznymi narzędziami — plikami, bazami danych, przeglądarkami i tym podobnymi. Deweloperzy osadzają serwer MCP w swoich aplikacjach, aby dać modelowi językowemu możliwość odczytywania, zapisywania i działania na zasobach rzeczywistych. Sam protokół jest lekki i szeroko stosowany, ale to opiekunowie każdego projektu odpowiadają za zabezpieczenie otaczającego go kodu.

Wdrożenia MCP na dużą skalę, takie jak Cline czy Aider, przechodzą już regularne audyty i posiadają dojrzałe procesy bezpieczeństwa. 24 badane tutaj projekty znajdują się w przedziale „średniej klasy” na GitHubie, z liczbą gwiazdek od 100 do 1000. Repozytoria te często priorytetyzują szybkie dostarczanie funkcji