Anthropic imethibitisha kuwa haitarekebisha CVE-2026-30623, hitilafu muhimu ya uingizaji amri (command-injection) katika SDK za Model Context Protocol (MCP), hali inayowaacha zaidi ya mifumo 200,000 iliyowekwa wazi. Watengenezaji wanaotegemea MCP kwa ajili ya kuunganisha zana wanapaswa kuchukulia udhaifu huu kama hatari ya haraka.
Kwa nini hitilafu hii ni muhimu
MCP inaruhusu programu zinazoendeshwa na LLM kuita zana za nje kupitia itifaki iliyosanifishwa. SDK zote nne rasmi zinakuja na usafirishaji wa STDIO (STDIO transport) unaokubali maandishi yoyote kutoka kwa modeli na kuyapeleka moja kwa moja kwenye shell ya mwenyeji (host shell). Hitilafu ya CVE-2026-30623 inaruhusu modeli yenye nia mbaya—au maelezo ya zana yaliyoharibiwa—kuingiza amri yoyote ambayo mchakato wa mwenyeji unaweza kuitekeleza. Anthropic inasema tabia hiyo ni ya makusudi na imekataa kutoa marekebisho, kumaanisha kuwa udhaifu huo utabaki katika mnyororo wa usambazaji wa sasa wa takriban pakua (downloads) milioni 150 za SDK.
Washambuliaji wanaweza kufanya nini
- Uingizaji amri (Command injection) – Mtu yeyote anayeweza kuhariri faili ya usanidi ya seva anaweza kuendesha amri za shell kwenye mashine ya mwenyeji, na pengine kupata ufikiaji kamili wa mfumo.
- Uchafuzi wa zana (Tool poisoning) – Kwa kuweka maelekezo yenye nia mbaya kwenye maelezo ya zana, mshambuliaji anaweza kudanganya modeli itume data nyeti, kama vile sifa za wingu (cloud credentials), kwenda kwenye kituo cha nje (external endpoint).
- Uthibitishaji dhaifu (Weak authentication) – Utafiti wa seva 1,400 za MCP ulionyesha kuwa 38.7% hazina uthibitishaji wowote, jambo linalofanya njia ya uingizaji amri kufikiwa kwa urahisi sana.
- Alama za uaminifu za chini (Low trust scores) – Ni 12.9% tu ya seva za MCP zilizoorodheshwa zinazokidhi vigezo vya uaminifu wa juu vya jamii, ikionyesha kuwa wengi hufanya kazi kwa ulinzi mdogo sana.
Njia hizi kwa pamoja zinatengeneza eneo la shambulio la mnyororo wa usambazaji (supply-chain attack surface) ambalo linaweza kutumiwa kwa kiwango kikubwa, hasa katika mazingira ambapo seva za MCP hutolewa kiotomatiki kutoka kwenye ghala za umma za SDK.
Mabadiliko ya hivi karibuni ya maelekezo – na kwa nini hayatasaidia sasa
Toleo la majaribio la maelekezo ya MCP (MCP specification release candidate) limepangwa kwa Julai 28. Inasogeza uthibitishaji (authorization) kuelekea OAuth 2.1 na OpenID Connect na kuongeza uunganishaji kwa seva zilizo nyuma ya balansi za mzigo (load balancers) za kawaida. Ingawa mabadiliko hayo yanaboresha mfumo wa usalama, hayarekebishi kwa nyuma usafirishaji wa STDIO unaotumiwa na mifumo hiyo 200,000 iliyo hatarini. Pia hayawazuia watengenezaji kuchapisha maelezo ya zana yaliyochafuliwa baada ya sasisho la maelekezo hayo.
Jinsi watengenezaji wanavyoweza kupunguza hatari leo
- Kagua seva zinazotumia STDIO – Ikiwa hulimiliki faili ya usanidi inayozindua seva ya MCP, ichukulie kama isiyoaminika na epuka kutumia usafirishaji wa STDIO.
- Kagua meta-data ya zana – Angalia kwa karibu maelezo ya kila zana ili kutafuta amri zilizofichwa au URL ambazo zinaweza kutoa data nje.
- Puuza vipimo vya umaarufu – Idadi kubwa ya usakinishaji haihakikishii utekelezaji salama; chukulia kila uwekaji kama hatari tofauti.
- Thibitisha utumiaji wa OAuth 2.1 – Hakikisha kuwa seva inatekeleza kweli OAuth 2.1 na OpenID Connect badala ya kudai tu hali ya "inayokubaliana na MCP" (MCP-compatible).
Nini cha kufuatilia baadaye
Fuatilia miongozo ya utekelezaji na marekebisho yoyote yatakayofuata yanayoshughulikia usafirishaji wa STDIO. Hadi wakati huo, njia salama zaidi ni kubadilisha STDIO na tabaka la usafirishaji linalodhibitiwa zaidi au kuhama kwenda kwenye mifumo mbadala ya kuitia wito zana (tool-calling frameworks) ambayo haitegemei njia ya kodi iliyo hatarini.
Hitimisho: Uamuzi wa Anthropic unaacha eneo kubwa la shambulio ambalo ni rahisi kutumiwa. Watengenezaji ambao hawawezi kuhakikisha uadilifu wa seva zao za MCP lazima waache kutumia usafirishaji wa STDIO na kukagua kwa makini kila maelezo ya zana ili kuzuia mifumo yao isifanye kazi kama njia ya amri zenye nia mbaya.
Chanzo: https://dev.to/gentic_news/mcps-cve-2026-30623-anthropic-wont-fix-stdio-command-injection-mh6
