Anthropic підтвердила, що не виправлятиме CVE-2026-30623 — критичну вразливість ін'єкції команд у SDK Model Context Protocol (MCP), що залишає під загрозою понад 200 000 розгорнутих екземплярів. Розробникам, які покладаються на MCP для інтеграції інструментів, слід розглядати цю вразливість як негайний ризик.

Чому ця вразливість є важливою

MCP дозволяє застосункам на базі LLM викликати зовнішні інструменти через стандартизований протокол. Усі чотири офіційні SDK постачаються з транспортом STDIO, який приймає довільний текст від моделі та передає його безпосередньо в оболонку хоста. Помилка CVE-2026-30623 дозволяє шкідливій моделі — або скомпрометованому опису інструменту — впровадити будь-яку команду, яку може виконати хост-процес. Anthropic заявляє, що така поведінка є навмисною, і відмовилася випускати виправлення, а це означає, що вразливість залишається в поточному ланцюжку постачання приблизно 150 мільйонів завантажень SDK.

Що можуть зробити зловмисники

  • Ін'єкція команд — будь-хто, хто може редагувати конфігураційний файл сервера, може запускати команди оболонки на хост-машині, потенційно отримуючи повний доступ до системи.
  • Отруєння інструментів (Tool poisoning) — вбудовуючи шкідливі інструкції в опис інструменту, зловмисник може змусити модель надіслати конфіденційні дані, такі як облікові дані хмарних сервісів, на зовнішню кінцеву точку.
  • Слабка автентифікація — опитування 1 400 MCP-серверів показало, що 38,7% взагалі не мають автентифікації, що робить шлях ін'єкції надзвичайно доступним.
  • Низькі показники довіри — лише 12,9% індексованих MCP-серверів відповідають критеріям високої довіри спільноти, що свідчить про те, що більшість працює з мінімальними засобами захисту.

Ці вектори разом створюють поверхню атаки на ланцюжок постачання, яку можна використовувати в масштабах, особливо в середовищах, де MCP-сервери автоматично розгортаються з публічних репозиторіїв SDK.

Майбутні зміни в специфікації — і чому вони не допоможуть зараз

Випуск кандидата на специфікацію MCP заплановано на 28 липня. Він переносить авторизацію в бік OAuth 2.1 та OpenID Connect і додає підтримку серверів за стандартними балансувальниками навантаження. Хоча ці зміни покращують модель безпеки, вони не виправляють ретро