Pas un bug ordinaire
Le 15 avril, la société de sécurité OX Security a publié un rapport sur la sécurité de la chaîne d'approvisionnement, centré sur le protocole MCP d'Anthropic.
Contrairement aux rapports de vulnérabilité habituels, le problème cette fois-ci se situe au niveau de la conception du protocole, et non dans une erreur dans une version spécifique d'un paquet. En termes simples : quiconque construit des applications sur la couche de transport STDIO (entrée/sortie standard) de MCP peut hériter sans le savoir d'une vulnérabilité d'exécution de code à distance (RCE).
Échelle de l'impact :
- Plus de 150 millions de téléchargements affectés
- Environ 200 000 serveurs exposés à un risque potentiel
- 11 CVE attribuées, couvrant des outils majeurs comme LiteLLM, Windsurf, Flowise et LangChain
- Les chercheurs ont confirmé l'exécution réussie de commandes sur 6 plateformes de production réelles
Comment l'attaque pénètre
OX Security a résumé 4 vecteurs d'attaque :
Vecteur 1 : Injection directe
De nombreuses plateformes MCP permettent aux utilisateurs d'ajouter des serveurs MCP via une configuration JSON. Les attaquants injectent directement des commandes système malveillantes dans les champs command et args, contournant StdioServerParameters et les exécutant comme des processus fils.
Vecteur 2 : Contournement de la liste blanche
Certaines plateformes ont des protections, limitant les commandes à python, npm ou npx. Cependant, les chercheurs ont trouvé un moyen de contourner : en utilisant npx -c <commande malveillante>, profitant d'un indicateur de paramètre pour contourner la liste blanche.
Vecteur 3 : Injection d'invite sans clic
Dans les IDE comme Windsurf, l'assistant IA peut modifier le fichier de configuration JSON de MCP sans autorisation explicite de l'utilisateur. Les attaquants, par injection d'invite, font en sorte que l'IA enregistre automatiquement un serveur STDIO malveillant.
Vecteur 4 : Empoisonnement du registre MCP
Les chercheurs ont examiné 11 registres principaux de serveurs MCP, dont 9 ont été empoisonnés avec succès – même les développeurs les plus soucieux de la sécurité peuvent être piégés en installant des outils "officiellement recommandés".
Qui est concerné
Presque toute la chaîne d'outils de développement IA est couverte :
- Outils de développement : Windsurf (CVE-2026-30615), Claude Code, GitHub Copilot, Gemini-CLI, Cursor
- Frameworks IA : LangChain, FastMCP, browser-use
- Applications IA : LiteLLM (CVE-2026-30623), Flowise (CVE-2026-40933), DocsGPT (CVE-2026-26015)
- Infrastructure cloud : AWS Lambda MCP runners, NVIDIA NeMo Agent Toolkit
LiteLLM et Bisheng ont déjà publié des correctifs. L'état des correctifs pour LangFlow, LangBot, Agent Zero et d'autres projets est encore en cours de suivi.
Réponse d'Anthropic : Comportement attendu
Après avoir obtenu leurs conclusions, les chercheurs ont informé Anthropic conformément au processus de divulgation responsable et ont proposé une solution au niveau du protocole – si elle était mise en œuvre, elle pourrait protéger instantanément des millions d'utilisateurs en aval.
La réponse d'Anthropic a été : ce comportement est "un comportement attendu" et ne sera pas corrigé.
La position officielle est : le transport STDIO de MCP doit être exécuté dans un environnement sandbox comme Docker, donc ce comportement "ne constitue pas une menace".
OX Security a spécifiquement réfuté cela dans son rapport : Même dans un sandbox, les attaquants peuvent l'utiliser pour :
- Miner des cryptomonnaies
- Transformer le serveur en proxy intermédiaire
- Consommer des ressources de calcul gratuitement
"Il s'agit d'une vulnérabilité systémique au niveau central du protocole MCP, et non d'un bug dans une implémentation spécifique." – Rapport de recherche d'OX Security
Le moment de la publication de ce rapport est intéressant : À la même période, Anthropic faisait activement la promotion des capacités de cybersécurité de Claude Mythos, soulignant les avancées révolutionnaires de l'IA dans la recherche de vulnérabilités. Dire que l'IA peut vous aider à trouver des vulnérabilités, tout en qualifiant un défaut de conception de son propre protocole de "comportement attendu" – c'est quelque peu contradictoire.
Pourquoi c'est grave
Le SDK Python du protocole MCP compte plus de 160 millions de téléchargements par mois et est devenu la norme de facto pour l'intégration d'outils IA. Le problème est : plus il est performant, plus l'impact de ce défaut de conception est grand.
Chaque serveur MCP qui a intégré la couche de transport STDIO, chaque application IA qui dépend de LangChain ou LiteLLM, se trouve sous l'ombre de cette vulnérabilité. La décision d'Anthropic de "ne pas corriger" équivaut à transférer entièrement la responsabilité de la correction à chaque développeur en aval dans l'écosystème.
Si vous exécutez des services MCP en production, le conseil d'OX Security est :
- Vérifiez si votre configuration MCP permet à des utilisateurs externes d'ajouter des serveurs
- Limitez le transport STDIO à une liste blanche de commandes de confiance
- N'installez pas d'outils provenant de registres MCP sans source vérifiée
- Confirmez que votre serveur MCP s'exécute dans un sandbox véritablement isolé
MCP est un bon protocole, mais la sécurité ne tombe pas du ciel. Le choix d'Anthropic de ne pas résoudre le problème au niveau du protocole signifie que cette bombe continuera d'être enfouie dans l'écosystème, attendant que des développeurs inconscients marchent dessus.
Sources de référence : MCP Supply Chain Advisory: RCE Vulnerabilities Across the AI Ecosystem (OX Security) ; Anthropic MCP Design Vulnerability Enables RCE, Threatening AI Supply Chain (The Hacker News) ; CocoLoop ; Systemic Flaw in MCP Protocol Could Expose 150 Million Downloads (Infosecurity Magazine) ; Critical Anthropic's MCP Vulnerability Enables Remote Code Execution Attacks (CybersecurityNews)