Архивный авторский материал перенесён без переписывания. Внешние утверждения отдельно не перепроверялись и относятся к дате публикации.
Anthropic не будет исправлять уязвимость в своём MCP SDK.
Называют это «ожидаемым поведением». Что произошло: исследователи OX Security обнаружили системную проблему в официальном Model Context Protocol SDK. STDIO interface позволяет выполнить произвольные OS-команды через переданную конфигурацию - даже если команда падает с ошибкой, исполнение уже произошло. Это Remote Code Execution. Под угрозой: Python, TypeScript, Java, Rust - все языковые реализации SDK.
7,000+ публично доступных серверов. 150M+ загрузок пакетов. LiteLLM, LangChain, LangFlow, Flowise, Cursor - всё, что стоит на MCP-стеке.
CVE присвоены: CVE-2025-49596, CVE-2026-22252, CVE-2026-22688.
Anthropic изучила. Ответила: «поведение ожидаемое, архитектуру менять не планируем».
И вот тут начинается интересное. Не в самой уязвимости - они бывают у всех. Интересна позиция вендора: скорость разработки и обратная совместимость важнее переработки архитектуры ради безопасности. Anthropic переложила ответственность на интеграторов.
Это означает: если вы или ваша команда разворачивали MCP-агентов - вопрос безопасности теперь ваш, не вендора. Что делать сегодня:
- Аудит. Найдите все сервисы, которые используют MCP SDK - включая транзитивные зависимости через LangChain, LiteLLM и другие пакеты.
- Изоляция. MCP-серверы не должны быть публично доступны без аутентификации и сетевых ограничений. Никакого открытого порта в интернет напрямую.
- Патчи от downstream. Anthropic не фиксит. Но команды LangChain, Flowise, Cursor могут выпустить свои workarounds. Следите за их changelog.
- Логи STDIO-вызовов. Без них нет видимости в то, что происходит с вашими агентами.
Оговорка по масштабу: данные расходятся. The Register называет 200K уязвимых инсталляций, Hacker News - 7,000 публично доступных серверов. Разница вероятно: 200K - все инсталляции, 7,000 - публично экспонированные. Для практики: проверяйте оба сценария.
На самом деле ситуация не критичная, но удивляет поведение Anthropic. Я слежу за ситуацией. И так же буду уведомлять вас о лучших практиках в сфере безопасного внедрения AI
Источники: OX Security Research (Tier 2) | The Register (Tier 2, 16 апреля) | Hacker News (20 апреля)
Источники и след
- 01 Оригинал в канале Under the Hood Происхождение / Telegram / сообщение 198