Anthropic نے تصدیق کی ہے کہ وہ CVE-2026-30623 کو پیچ (patch) نہیں کرے گا، جو کہ Model Context Protocol (MCP) SDKs میں ایک سنگین command-injection نقص ہے، جس کی وجہ سے 200,000 سے زیادہ نصب شدہ instances خطرے میں ہیں۔ وہ ڈویلپرز جو ٹول انٹیگریشن کے لیے MCP پر انحصار کرتے ہیں، انہیں اس کمزوری کو فوری خطرہ سمجھنا چاہیے۔
یہ نقص کیوں اہم ہے
MCP، LLM سے چلنے والی ایپلی کیشنز کو ایک معیاری پروٹوکول کے ذریعے بیرونی ٹولز کو استعمال کرنے کی اجازت دیتا ہے۔ تمام چار آفیشل SDKs ایک STDIO ٹرانسپورٹ فراہم کرتے ہیں جو ماڈل سے کوئی بھی متن (text) قبول کرتا ہے اور اسے براہ راست ہوسٹ شیل (host shell) کو بھیج دیتا ہے۔ CVE-2026-30623 بگ ایک بدنیتی پر مبنی ماڈل—یا ایک سمجھوتہ شدہ ٹول ڈسکرپشن—کو کوئی بھی ایسی کمانڈ انجیکٹ کرنے کی اجازت دیتا ہے جسے ہوسٹ پروسیس چلا سکتا ہے۔ Anthropic کا کہنا ہے کہ یہ رویہ دانستہ ہے اور انہوں نے اس کا حل (fix) جاری کرنے سے انکار کر دیا ہے، جس کا مطلب ہے کہ یہ کمزوری تقریباً 150 ملین SDK ڈاؤن لوڈز کی موجودہ سپلائی چین میں برقرار رہے گی۔
حملہ آور کیا کر سکتے ہیں
- Command injection – کوئی بھی شخص جو سرور کی کنفیگریشن فائل کو ایڈٹ کر سکتا ہے، وہ ہوسٹ مشین پر شیل کمانڈز چلا سکتا ہے، جس سے ممکنہ طور پر مکمل سسٹم تک رسائی حاصل ہو سکتی ہے۔
- Tool poisoning – کسی ٹول کی ڈسکرپشن میں بدنیتی پر مبنی ہدایات شامل کر کے، ایک حملہ آور ماڈل کو دھوکہ دے سکتا ہے کہ وہ حساس ڈیٹا، جیسے کہ کلاؤڈ کریڈنشلز، کسی بیرونی اینڈ پوائنٹ (endpoint) پر بھیج دے۔
- Weak authentication – 1,400 MCP سرورز کے ایک سروے میں پایا گیا کہ 38.7% میں کوئی آتھنٹیکیشن (authentication) نہیں ہے، جس سے انجیکشن کا راستہ انتہائی آسان ہو جاتا ہے۔
- Low trust scores – انڈیکس شدہ MCP سرورز کا صرف 12.9% کمیونٹی کے اعلیٰ اعتماد کے معیار پر پورا اترتا ہے، جو اس بات کی نشاندہی کرتا ہے کہ اکثریت کم سے کم حفاظتی اقدامات کے ساتھ کام کر رہی ہے۔
یہ تمام طریقے مل کر ایک سپلائی چین اٹیک سرفیس (attack surface) بناتے ہیں جسے بڑے پیمانے پر استعمال کیا جا سکتا ہے، خاص طور پر ان ماحول میں جہاں MCP سرورز کو عوامی SDK ریپوزٹریز سے خودکار طریقے سے فراہم کیا جاتا ہے۔
آنے والی سپیسیفیکیشن تبدیلیاں – اور وہ اب کیوں مددگار نہیں ہوں گی
ایک نیا MCP specification release candidate 28 جولائی کے لیے طے شدہ ہے۔ یہ OAuth 2.1 اور OpenID Connect کی طرف اتھارائزیشن کو منتقل کرتا ہے اور اسٹینڈرڈ لوڈ بیلنسرز کے پیچھے موجود سرورز کے لیے سپورٹ شامل کرتا ہے۔ اگرچہ یہ تبدیلیاں سیکیورٹی ماڈل کو بہتر بناتی ہیں، لیکن یہ ان 200,000 کمزور instances کے ذریعے استعمال ہونے والے STDIO ٹرانسپورٹ کو بیک ڈیٹ (retroactively) طور پر پیچ نہیں کرتیں۔ نہ ہی یہ ڈویلپرز کو سپیسیفیکیشن اپ ڈیٹ کے بعد زہریلی (poisoned) ٹول ڈسکرپشنز شائع کرنے سے روکتی ہیں۔
ڈویلپرز آج خطرے کو کیسے کم کر سکتے ہیں
- Audit STDIO-based servers – اگر آپ اس کنفیگریشن فائل کو کنٹرول نہیں کرتے جو MCP سرور کو لانچ کرتی ہے، تو اسے غیر قابل اعتماد سمجھیں اور STDIO ٹرانسپورٹ کے استعمال سے گریز کریں۔
- Inspect tool metadata – ہر ٹول کی ڈسکرپشن میں چھپی ہوئی کمانڈز یا URLs کو غور سے دیکھیں جو ڈیٹا چوری (exfiltrate) کر سکتے ہیں۔
- Ignore popularity metrics – انسٹالیشن کی زیادہ تعداد محفوظ عمل درآمد (implementation) کی ضمانت نہیں دیتی؛ ہر ڈیپلائمنٹ کو ایک الگ خطرے کے طور پر دیکھیں۔
- Validate OAuth 2.1 adoption – اس بات کی تصدیق کریں کہ سرور محض "MCP-compatible" ہونے کا دعویٰ کرنے کے بجائے واقعی OAuth 2.1 اور OpenID Connect کو نافذ کرتا ہے۔
آگے کیا نظر رکھنا ہے
امپلیمنٹیشن گائیڈز اور STDIO ٹرانسپورٹ سے متعلق کسی بھی بعد کے پیچ (patch) پر نظر رکھیں۔ تب تک، محفوظ ترین راستہ STDIO کو زیادہ کنٹرول شدہ ٹرانسپورٹ لیئر سے بدلنا یا متبادل ٹول کالنگ فریم ورکس پر منتقل ہونا ہے جو کمزور کوڈ پاتھ پر انحصار نہیں کرتے۔
خلاصہ: Anthropic کا فیصلہ ایک بڑا اور آسانی سے فائدہ اٹھایا جانے والا اٹیک سرفیس برقرار رکھتا ہے۔ وہ ڈویلپرز جو اپنے MCP سرورز کی سالمیت (integrity) کی ضمانت نہیں دے سکتے، انہیں STDIO ٹرانسپورٹ سے دور ہونا چاہیے اور ہر ٹول ڈسکرپشن کا باریک بینی سے جائزہ لینا چاہیے تاکہ ان کے سسٹم بدنیتی پر مبنی کمانڈز کا ذریعہ نہ بن سکیں۔
ماخذ: https://dev.to/gentic_news/mcps-cve-2026-30623-anthropic-wont-fix-stdio-command-injection-mh6
