Protokol MCP Terkena 11 CVE, Anthropic Sebut Perilaku yang Diharapkan

Bukan Bug Biasa

Pada 15 April, perusahaan keamanan OX Security merilis laporan keamanan rantai pasok yang berfokus pada protokol MCP milik Anthropic.

Tidak seperti laporan kerentanan biasa, masalah kali ini terletak pada tingkat desain protokol, bukan kesalahan pada versi paket tertentu. Sederhananya: siapa pun yang membangun aplikasi di atas lapisan transportasi STDIO (input/output standar) MCP secara tidak sadar dapat mewarisi kerentanan eksekusi kode jarak jauh (RCE).

Skala dampak:

  • Lebih dari 150 juta unduhan terdampak
  • Sekitar 200.000 server menghadapi risiko potensial
  • 11 CVE diberikan, mencakup alat-alat utama seperti LiteLLM, Windsurf, Flowise, dan LangChain
  • Peneliti mengonfirmasi keberhasilan eksekusi perintah di 6 platform produksi nyata

Bagaimana Serangan Terjadi

OX Security mengidentifikasi empat vektor serangan:

Vektor 1: Injeksi Langsung
Banyak platform MCP mengizinkan pengguna menambahkan server MCP melalui konfigurasi JSON. Penyerang langsung menyuntikkan perintah OS berbahaya ke dalam kolom command dan args, melewati StdioServerParameters, dan menjalankannya sebagai proses anak.

Vektor 2: Melewati Daftar Putih
Beberapa platform membatasi perintah hanya pada python, npm, atau npx. Namun peneliti menemukan cara untuk melewatinya: menggunakan format npx -c <perintah berbahaya> dengan memanfaatkan flag argumen.

Vektor 3: Injeksi Prompt Tanpa Klik
Di IDE seperti Windsurf, asisten AI dapat memodifikasi file konfigurasi JSON MCP tanpa otorisasi eksplisit pengguna. Penyerang menggunakan injeksi prompt untuk membuat AI secara otomatis mendaftarkan server STDIO berbahaya.

Vektor 4: Peracunan Registry MCP
Peneliti menguji 11 registry server MCP utama; 9 di antaranya berhasil diracuni. Bahkan pengembang dengan kesadaran keamanan tinggi pun dapat terkena dampak saat menginstal alat yang "direkomendasikan secara resmi."

Siapa yang Terdampak

Cakupannya hampir mencakup seluruh rantai alat pengembangan AI:

  • Alat pengembangan: Windsurf (CVE-2026-30615), Claude Code, GitHub Copilot, Gemini-CLI, Cursor
  • Kerangka kerja AI: LangChain, FastMCP, browser-use
  • Aplikasi AI: LiteLLM (CVE-2026-30623), Flowise (CVE-2026-40933), DocsGPT (CVE-2026-26015)
  • Infrastruktur cloud: AWS Lambda MCP runners, NVIDIA NeMo Agent Toolkit

LiteLLM dan Bisheng telah merilis tambalan. Status perbaikan untuk LangFlow, LangBot, Agent Zero, dan lainnya masih dalam pemantauan.

Tanggapan Anthropic: Perilaku yang Diharapkan

Setelah mendapatkan temuan mereka, para peneliti mengikuti prosedur pengungkapan yang bertanggung jawab dan memberi tahu Anthropic, serta mengusulkan perbaikan di tingkat protokol yang dapat segera melindungi jutaan pengguna hilir.

Tanggapan Anthropic: perilaku ini "diharapkan" dan tidak akan diperbaiki.

Posisi resmi menyatakan bahwa transportasi STDIO MCP harus dijalankan di dalam lingkungan sandbox seperti Docker, sehingga perilaku ini "tidak menimbulkan ancaman."

OX Security secara khusus membantah hal ini dalam laporan mereka: bahkan di dalam sandbox, penyerang tetap dapat mengeksploitasinya untuk:

  • Menambang cryptocurrency
  • Menjadikan server sebagai lompatan proxy
  • Mencuri sumber daya komputasi

"Ini adalah kerentanan sistemik di inti protokol MCP, bukan bug dalam implementasi tertentu." — Laporan Riset OX Security

Waktu perilisan laporan ini menarik: pada periode yang sama, Anthropic gencar mempromosikan kemampuan keamanan siber Claude Mythos, menekankan terobosan AI dalam penemuan kerentanan. Di satu sisi AI membantu menemukan bug, di sisi lain cacat desain pada protokol sendiri dianggap "perilaku yang diharapkan."

Mengapa Ini Serius

SDK Python protokol MCP memiliki lebih dari 160 juta unduhan bulanan dan telah menjadi standar de facto untuk integrasi alat AI. Masalahnya: semakin sukses, semakin luas dampak cacat desain ini.

Setiap Server MCP yang mengimplementasikan lapisan transportasi STDIO, setiap aplikasi AI yang bergantung pada LangChain atau LiteLLM, berada di bawah bayang-bayang kerentanan ini. Keputusan Anthropic untuk tidak memperbaikinya secara efektif mengalihkan seluruh beban perbaikan ke setiap pengembang hilir di ekosistem.

Jika Anda menjalankan layanan MCP di lingkungan produksi, OX Security merekomendasikan:

  • Periksa apakah konfigurasi MCP Anda mengizinkan pengguna eksternal menambahkan server
  • Kunci transportasi STDIO ke dalam daftar putih perintah tepercaya
  • Jangan menginstal alat dari registry MCP tanpa sumber yang terverifikasi
  • Pastikan Server MCP Anda berjalan di sandbox yang benar-benar terisolasi

MCP adalah protokol yang baik, tetapi keamanan tidak datang dengan sendirinya. Pilihan Anthropic untuk tidak menyelesaikan masalah ini di tingkat protokol berarti bom ini akan terus terkubur di ekosistem, menunggu pengembang yang tidak mengetahuinya untuk menginjaknya.

Sumber: MCP Supply Chain Advisory: RCE Vulnerabilities Across the AI Ecosystem (OX Security); Anthropic MCP Design Vulnerability Enables RCE, Threatening AI Supply Chain (The Hacker News); CocoLoop; Systemic Flaw in MCP Protocol Could Expose 150 Million Downloads (Infosecurity Magazine); Critical Anthropic's MCP Vulnerability Enables Remote Code Execution Attacks (CybersecurityNews)