Anthropic, Model Context Protocol (MCP) SDK'larındaki kritik bir komut enjeksiyonu hatası olan CVE-2026-30623'ü yamalamayacağını doğruladı; bu durum 200.000'den fazla yayındaki örneği savunmasız bırakıyor. Araç entegrasyonu için MCP'ye güvenen geliştiriciler, bu güvenlik açığını acil bir risk olarak değerlendirmelidir.
Bu hata neden önemli
MCP, LLM destekli uygulamaların standartlaştırılmış bir protokol aracılığıyla harici araçları çağırmasına olanak tanır. Dört resmi SDK'nın tamamı, modelden gelen rastgele metni kabul eden ve bunu doğrudan ana makine kabuğuna (host shell) ileten bir STDIO taşıma katmanı (transport) ile birlikte gelir. CVE-2026-30623 hatası, kötü niyetli bir modelin veya ele geçirilmiş bir araç açıklamasının, ana işlem tarafından yürütülebilecek herhangi bir komutu enjekte etmesine olanak tanır. Anthropic, bu davranışın kasıtlı olduğunu belirterek bir düzeltme yayınlamayı reddetti; bu da güvenlik açığının yaklaşık 150 milyon SDK indirmesinin bulunduğu mevcut tedarik zincirinde kalmaya devam edeceği anlamına geliyor.
Saldırganlar neler yapabilir
- Komut enjeksiyonu – Sunucunun yapılandırma dosyasını düzenleyebilen herkes, ana makinede kabuk komutları çalıştırabilir ve potansiyel olarak tam sistem erişimi elde edebilir.
- Araç zehirlemesi (Tool poisoning) – Bir aracın açıklamasına kötü niyetli talimatlar yerleştirerek, bir saldırgan modeli bulut kimlik bilgileri gibi hassas verileri harici bir uç noktaya göndermeye ikna edebilir.
- Zayıf kimlik doğrulama – 1.400 MCP sunucusu üzerinde yapılan bir araştırma, %38,7'sinin hiçbir kimlik doğrulama mekanizmasına sahip olmadığını ortaya koydu; bu da enjeksiyon yolunu kolayca erişilebilir kılıyor.
- Düşük güven puanları – İndekslenmiş MCP sunucularının yalnızca %12,9'u topluluğun yüksek güven kriterlerini karşılıyor; bu da çoğunluğun asgari koruma önlemleriyle çalıştığını gösteriyor.
Bu vektörler bir araya gelerek, özellikle MCP sunucularının halka açık SDK depolarından otomatik olarak sağlandığı ortamlarda, geniş ölçekte kullanılabilecek bir tedarik zinciri saldırı yüzeyi oluşturur.
Yaklaşan spesifikasyon değişiklikleri – ve neden şu an yardımcı olmayacakları
Yeni bir MCP spesifikasyon adayının 28 Temmuz'da yayınlanması planlanıyor. Bu güncelleme, yetkilendirmeyi OAuth 2.1 ve OpenID Connect'e doğru kaydırıyor ve standart yük dengeleyicilerin arkasındaki sunucular için destek ekliyor. Değişiklikler güvenlik modelini iyileştirse de, 200.000 savunmasız örneğin kullandığı STDIO taşıma katmanını geriye dönük olarak yamalamıyor. Ayrıca, geliştiricilerin spesifikasyon güncellemesinden sonra zehirli araç açıklamaları yayınlamasını da engellemiyor.
Geliştiriciler maruziyeti bugün nasıl azaltabilir
- STDIO tabanlı sunucuları denetleyin – MCP sunucusunu başlatan yapılandırma dosyasını kontrol etmiyorsanız, onu güvenilmez olarak değerlendirin ve STDIO taşıma katmanını kullanmaktan kaçının.
- Araç meta verilerini inceleyin – Veri sızdırabilecek gizli komutlar veya URL'ler için her aracın açıklamasına yakından bakın.
- Popülerlik metriklerini göz ardı edin – Yüksek kurulum sayıları güvenli bir uygulama garantisi vermez; her dağıtımı ayrı bir risk olarak değerlendirin.
- OAuth 2.1 kullanımını doğrulayın – Bir sunucunun yalnızca "MCP uyumlu" statüsüne sahip olduğunu iddia etmek yerine, gerçekten OAuth 2.1 ve OpenID Connect uygulayıp uygulamadığını kontrol edin.
Sırada ne var?
Uygulama kılavuzlarını ve STDIO taşıma katmanını ele alan sonraki yamaları takip edin. O zamana kadar en güvenli yol, STDIO'yu daha kontrollü bir taşıma katmanıyla değiştirmek veya savunmasız kod yoluna güvenmeyen alternatif araç çağırma çerçevelerine (frameworks) geçmektir.
Özetle: Anthropic'in kararı, kolayca istismar edilebilecek büyük bir saldırı yüzeyini mevcut durumda bırakıyor. MCP sunucularının bütünlüğünü garanti edemeyen geliştiriciler, sistemlerinin kötü niyetli komutlar için bir kanal haline gelmesini önlemek amacıyla STDIO taşıma katmanından uzaklaşmalı ve her araç açıklamasını titizlikle incelemelidir.
Kaynak: https://dev.to/gentic_news/mcps-cve-2026-30623-anthropic-wont-fix-stdio-command-injection-mh6
