Trong một giao thức trí tuệ nhân tạo nổi tiếng đã phát hiện được lỗ hổng nghiêm trọng, và công ty Anthropic tuyên bố sẽ không khắc phục nó
Mối đe dọa mạng trong giao thức MCP: như thế nào và cần làm gì
Cách nó hiện lên
Nguồn gốc lỗ hổng
Các nhà nghiên cứu OX Security đã phát hiện một lỗi kiến trúc trong Model Context Protocol (MCP).
SDK bị ảnh hưởng
Thư viện chính thức cho Python, TypeScript, Java và Rust.
Độ rủi ro
Hơn 150 triệu lượt tải xuống và tới 200 nghìn phiên bản máy chủ đang sử dụng các SDK này.
Phản hồi của Anthropic
Công ty khẳng định giao thức “đang hoạt động như mong đợi” và không cần thay đổi.
MCP là gì?
- Chuẩn mở, được giới thiệu bởi Anthropic vào năm 2024.
- Cho phép mô hình AI kết nối với công cụ bên ngoài, cơ sở dữ liệu và API.
- Năm ngoái giao thức đã chuyển sang Agentic AI Foundation tại Linux Foundation; hiện nay nó được sử dụng bởi OpenAI, Google và hầu hết các công cụ AI.
Cách lỗ hổng hoạt động
1. Giao diện STDIO
- Yêu cầu được gửi trực tiếp tới điểm thực thi lệnh mà không có kiểm tra bổ sung.
2. Di truyền rủi ro
- Bất kỳ nhà phát triển nào sử dụng MCP đều tự động nhận được lỗ hổng này.
Các cách khai thác tiềm năng (4 gia đình)
| Số | Kiểu tấn công | Mô tả hành vi của kẻ tấn công |
|---|---------------|--------------------------------|
| 1 | Chèn mã vào UI mà không cần xác thực | Viết mã độc sẽ được chạy tự động. |
| 2 | Bypass bảo vệ trên các nền tảng “bảo mật” (Flowise) | Sử dụng lỗ hổng để vượt qua cơ chế an ninh tích hợp. |
| 3 | Yêu cầu độc hại trong môi trường IDE (Windsurf, Cursor) | Chạy lệnh mà không cần sự can thiệp của người dùng. |
| 4 | Phân phối gói độc hại thông qua MCP | Đăng tải mã độc sẽ tự động được tải xuống bởi các người dùng khác. |
- Kiểm tra: nhà nghiên cứu đã thành công chèn payload vào 9 trong số 11 kho lưu trữ MCP và chứng minh khả năng thực thi lệnh trên sáu nền tảng thương mại.
Các lỗ hổng bổ sung được phát hiện
| Ứng dụng | CVE | Trạng thái |
|----------|-----|------------|
| LiteLLM | CVE‑2026‑30623 | Đóng |
| Bisheng | CVE‑2026‑33224 | Đóng |
| Windsurf | CVE‑2026‑30615 | “Tin nhắn đã nhận” (thực thi mã cục bộ) |
| GPT Researcher, Agent Zero, LangChain‑Chatchat, DocsGPT | - | Tương tự |
Cách Anthropic phản ứng
- Khuyến nghị của OX Security:
- Giới hạn yêu cầu chỉ từ manifest.
- Đưa danh sách lệnh được phép vào SDK.
- Phản hồi công ty: bác bỏ thay đổi và không phản đối việc công bố lỗ hổng.
Tình hình hiện tại
| Sự kiện | Tình trạng |
|---------|------------|
| Rò rỉ mô hình Mythos | Anthropic đang điều tra nội bộ. |
| Xuất bản mã Claude Code | Trước đây đã có rò rỉ mã nguồn dịch vụ. |
| Quản lý MCP | Đã chuyển sang Linux Foundation, nhưng Anthropic vẫn duy trì SDK có lỗ hổng.
Những gì nhà phát triển cần làm
- Trước khi giao diện STDIO được thay đổi, tự thực hiện lọc dữ liệu đầu vào.
- Kiểm tra phiên bản SDK và cập nhật lên các bản vá mới nhất nếu có.
- Xem xét triển khai cơ chế kiểm tra lệnh và giới hạn riêng trong ứng dụng.
Tóm lại:
Lỗ hổng trong MCP là một mối đe dọa nghiêm trọng đối với hàng triệu người dùng. Mặc dù Anthropic đã từ chối thay đổi giao thức, nhà phát triển vẫn cần thực hiện các biện pháp bảo vệ cho hệ thống của mình cho đến khi có bản vá chính thức.
Bình luận (0)
Chia sẻ ý kiến của bạn — vui lòng lịch sự và đúng chủ đề.
Đăng nhập để bình luận