<ruby id="9ue20"></ruby>

  1. 
    

      国产午夜福利免费入口,国产日韩综合av在线,精品久久人人妻人人做精品,蜜臀av一区二区三区精品,亚洲欧美中文日韩在线v日本,人妻av中文字幕无码专区 ,亚洲精品国产av一区二区,久久精品国产清自在天天线
      網易首頁 > 網易號 > 正文 申請入駐

      【安全圈】Anthropic MCP 設計漏洞可致遠程代碼執行,威脅人工智能供應鏈

      0
      分享至

      關鍵詞

      漏洞

      網絡安全研究人員發現,模型上下文協議(MCP)架構存在一個嚴重的 “設計固有” 弱點,這可能為遠程代碼執行創造條件,并對人工智能(AI)供應鏈產生連鎖反應。

      OX Security 的研究人員莫舍?西曼?托夫?布斯坦(Moshe Siman Tov Bustan)、穆斯塔法?納姆尼(Mustafa Naamnih)、尼爾?扎多克(Nir Zadok)和羅尼?巴爾(Roni Bar)在上周發布的一份分析報告中指出:“該漏洞可在任何運行存在缺陷的 MCP 的系統上實現任意命令執行(RCE),攻擊者借此能直接訪問敏感用戶數據、內部數據庫、API 密鑰以及聊天記錄。”

      這家網絡安全公司表示,這一系統性漏洞存在于 Anthropic 官方的 MCP 軟件開發工具包(SDK)中,涵蓋所有支持的語言,如 Python、TypeScript、Java 和 Rust。總體而言,它影響了超過 7000 臺可公開訪問的服務器以及總下載量超 1.5 億次的軟件包。

      問題出在 MCP 通過標準輸入 / 輸出(STDIO)傳輸接口進行配置時存在不安全的默認設置,由此發現了 10 個漏洞,涉及 LiteLLM、LangChain、LangFlow、Flowise、LettaAI 和 LangBot 等熱門項目,具體如下:

      • CVE - 2025 - 65720(GPT Researcher)

      • CVE - 2026 - 30623(LiteLLM) - 已修復

      • CVE - 2026 - 30624(Agent Zero)

      • CVE - 2026 - 30618(Fay Framework)

      • CVE - 2026 - 33224(Bisheng) - 已修復

      • CVE - 2026 - 30617(Langchain - Chatchat)

      • CVE - 2026 - 33224(Jaaz)

      • CVE - 2026 - 30625(Upsonic)

      • CVE - 2026 - 30615(Windsurf)

      • CVE - 2026 - 26015(DocsGPT) - 已修復

      • CVE - 2026 - 40933(Flowise)


      這些漏洞主要分為四大類,均能在服務器上有效觸發遠程命令執行:

      • 通過 MCP STDIO 進行未經身份驗證和已身份驗證的命令注入;

      • 通過繞過強化機制的直接 STDIO 配置進行未經身份驗證的命令注入;

      • 通過零點擊提示注入對 MCP 配置進行編輯,實現未經身份驗證的命令注入;

      • 通過網絡請求,經 MCP 市場進行未經身份驗證的命令注入,觸發隱藏的 STDIO 配置。

      研究人員解釋說:“Anthropic 的模型上下文協議在其所有實現中,都通過 STDIO 接口直接將配置轉化為命令執行,無論使用何種編程語言。”

      “這段代碼原本旨在啟動本地 STDIO 服務器,并將 STDIO 的控制權返回給大語言模型(LLM)。但在實際情況中,任何人都可以運行任意操作系統命令。如果該命令成功創建了 STDIO 服務器,它將返回控制權;但如果執行的是其他命令,命令執行后會返回錯誤信息。”

      有趣的是,過去一年里,基于同一核心問題的漏洞已被獨立報告。其中包括 CVE - 2025 - 49596(MCP Inspector)、CVE - 2026 - 22252(LibreChat)、CVE - 2026 - 22688(WeKnora)、CVE - 2025 - 54994(@akoskm/create - mcp - server - stdio)和 CVE - 2025 - 54136(Cursor)。

      然而,Anthropic 以這種行為 “符合預期” 為由,拒絕修改該協議的架構。盡管部分供應商已發布補丁,但 Anthropic 的 MCP 參考實現中的這一缺陷仍未得到解決,導致開發者面臨代碼執行風險

      這些發現凸顯了人工智能驅動的集成可能在無意間擴大攻擊面。為應對這一威脅,建議阻止對敏感服務的公共 IP 訪問,監控 MCP 工具調用,在沙箱中運行支持 MCP 的服務,將外部 MCP 配置輸入視為不可信,并且僅從經過驗證的來源安裝 MCP 服務器。

      OX Security 表示:“使這成為一起供應鏈事件而非單個 CVE 漏洞事件的原因在于,一個架構決策一旦做出,就會悄然擴散到每種語言、每個下游庫以及每個信任該協議表面功能的項目中。將責任轉移給實施者并不能轉移風險,只是模糊了風險的源頭。”


      安全圈


      網羅圈內熱點 專注網絡安全

      實時資訊一手掌握!

      好看你就分享 有用就點個贊

      支持「安全圈」就點個三連吧!

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      300億身家老板,疑似被親兒子殺害?

      300億身家老板,疑似被親兒子殺害?

      中國新聞周刊
      2026-05-22 19:05:49
      涉嫌重大責任事故罪!汽車服務公司負責人王某某被立案調查

      涉嫌重大責任事故罪!汽車服務公司負責人王某某被立案調查

      環球網資訊
      2026-05-23 10:04:08
      包工頭賓館約會情人,命根子被直接割掉,打電話給妻子:快來救我

      包工頭賓館約會情人,命根子被直接割掉,打電話給妻子:快來救我

      易玄
      2026-05-20 15:46:36
      野村重磅報告:從硅到玻璃,從GPU到光通信,AI正在重塑整個半導體產業鏈!

      野村重磅報告:從硅到玻璃,從GPU到光通信,AI正在重塑整個半導體產業鏈!

      華爾街見聞官方
      2026-05-22 15:42:35
      2-0完勝非洲勁旅加納隊,2026世界杯東道主連續6場比賽保持不敗

      2-0完勝非洲勁旅加納隊,2026世界杯東道主連續6場比賽保持不敗

      凌空倒鉤
      2026-05-23 11:56:37
      晚節不保?72歲濮存昕硬捧外孫女拍戲,全網吐槽:尖嘴猴腮求放過

      晚節不保?72歲濮存昕硬捧外孫女拍戲,全網吐槽:尖嘴猴腮求放過

      觀察鑒娛
      2026-05-11 13:57:43
      為什么現在的男性都養不起家了?看完網友的分享,簡直太真實了!

      為什么現在的男性都養不起家了?看完網友的分享,簡直太真實了!

      夜深愛雜談
      2026-05-23 07:56:19
      苯磺酸氨氯地平立大功!研究發現:老人堅持吃地平,有5大獲益

      苯磺酸氨氯地平立大功!研究發現:老人堅持吃地平,有5大獲益

      健康科普365
      2026-05-20 19:40:06
      全球5000萬現代奴隸:性奴、割器官,人口黑市比你想的更恐怖

      全球5000萬現代奴隸:性奴、割器官,人口黑市比你想的更恐怖

      青眼財經
      2026-05-22 16:41:25
      有沒有人敢爆自己的瓜?網友:確定玩這么大嗎?

      有沒有人敢爆自己的瓜?網友:確定玩這么大嗎?

      夜深愛雜談
      2026-02-18 20:55:58
      四川一16歲男生為愛墜亡,失獨母親曾以重慶“胖貓”告誡卻沒用

      四川一16歲男生為愛墜亡,失獨母親曾以重慶“胖貓”告誡卻沒用

      九方魚論
      2026-05-23 14:27:06
      心理學上有個詞叫:逆火效應(永遠不要指出你身邊人的任何問題,包括你的親戚朋友。成年人的最大清醒就是不介入他人的生活)

      心理學上有個詞叫:逆火效應(永遠不要指出你身邊人的任何問題,包括你的親戚朋友。成年人的最大清醒就是不介入他人的生活)

      德魯克博雅管理
      2026-05-18 17:11:20
      《主角》原著作者銳評劉浩存表現,16字一針見血,戳中年觀眾心坎

      《主角》原著作者銳評劉浩存表現,16字一針見血,戳中年觀眾心坎

      娛瓜醬
      2026-05-23 15:54:15
      紀委態度已定!公職人員工作時間接送孩子,算不算違規行為?

      紀委態度已定!公職人員工作時間接送孩子,算不算違規行為?

      華庭講美食
      2026-05-21 19:56:42
      獨家 | 山姆一季度銷售450億

      獨家 | 山姆一季度銷售450億

      商業觀察家
      2026-05-23 21:17:13
      毛遠新透露,毛主席最后的遺囑應該只有9個字

      毛遠新透露,毛主席最后的遺囑應該只有9個字

      歷史偉人錄
      2024-09-27 13:44:11
      凌晨2點淚目!77歲波波維奇機場等文班亞馬,這才是馬刺魂

      凌晨2點淚目!77歲波波維奇機場等文班亞馬,這才是馬刺魂

      林子說事
      2026-05-23 13:31:33
      又有反轉!馬英九家人做出承認,李德維直指趙少康,金溥聰尷尬了

      又有反轉!馬英九家人做出承認,李德維直指趙少康,金溥聰尷尬了

      梁濆愛玩車
      2026-05-22 15:30:35
      航天員黎家盈,不是現役軍人,未來能否獲得獎勵?

      航天員黎家盈,不是現役軍人,未來能否獲得獎勵?

      徐云流浪中國
      2026-05-23 16:45:57
      2萬一張火車票!武漢開出"史上最貴列車",高奢鐵旅成文旅新風口?

      2萬一張火車票!武漢開出"史上最貴列車",高奢鐵旅成文旅新風口?

      大象新聞
      2026-05-23 07:23:02
      2026-05-23 22:44:49
      安全圈
      安全圈
      國內首家大安全概念新媒體
      6652文章數 4688關注度
      往期回顧 全部

      科技要聞

      爆炸聲中又邁一步!拆解馬斯克“十二飛”

      頭條要聞

      煤礦事故致90死 專家:瓦斯爆炸幾乎不存在黃金救援期

      頭條要聞

      煤礦事故致90死 專家:瓦斯爆炸幾乎不存在黃金救援期

      體育要聞

      少年意氣,正在改變中國足球

      娛樂要聞

      《浪姐7》三公,王濛贏麻了,張月實慘

      財經要聞

      股價暴跌!富途老虎是什么來頭?

      汽車要聞

      油耗降一半/HEV核心部件終身質保 長安藍鯨超擎雙車上市

      態度原創

      親子
      教育
      旅游
      時尚
      軍事航空

      親子要聞

      韓國弟媳婦又給小滿買買買 看看最近都忙啥了

      教育要聞

      近兩千名青少年角逐航天創新大賽云南選拔賽

      旅游要聞

      與輝同行山東行|有山則立,有海則遠。山東,山海相擁,氣韻天成

      夏天衣服不用買太多,每個人都可以準備一條白裙子,大方百搭

      軍事要聞

      特朗普再醞釀對伊打擊 美伊談判連放信號

      無障礙瀏覽 進入關懷版 主站蜘蛛池模板: 国产伦码精品一区二区| 国产91色在线播放免费| 在线涩涩免费观看国产精品| 东方市| 亚洲性av网站| 中文无码乱人伦中文视频在线| 亚洲熟伦熟女新五十路熟妇| 国产专区一va亚洲v天堂| 国产精品成人久久电影| 国产乱妇乱子伦视频免费观看| 国产一区日韩二区三区| 久九九精品免费视频| 四虎精品寂寞少妇在线观看| 国产又粗又猛又黄又爽无遮挡| 亚洲高清国产拍精品网络战| 久久香蕉国产线看观看怡红院妓院| 美腿丝袜中文字幕精品| 九色综合伊人久久富二代| 67194欧洲| 亚洲熟女一区二区av| 亚洲国产系列一区二区三区| 始兴县| 久久影院一区二区h| 九九精品视频在线免费观看| 日韩AV在线网址观看| 亚洲国产在一区二区三区| 亚洲一区在线成人av| 国产欧美精品国产国产专区| 齐河县| 亚洲中文在线观看午夜| 亚洲日韩高清在线亚洲专区 | 亚洲色欲久久久综合网东京热| 日本亚洲成高清一区二区三区| 国产最新进精品视频| 激情综合网激情综合网五月| 肏屄视频网| 新安县| 精品久久久久中文字幕加勒比| 国产精品亚洲中文字幕| 国产精品亚洲二区在线播放| 亚洲高潮喷水无码AV电影|