Không phải lỗi thông thường
Ngày 15 tháng 4, công ty bảo mật OX Security đã công bố một báo cáo về an ninh chuỗi cung ứng, với trọng tâm là giao thức MCP của Anthropic.
Không giống như các báo cáo lỗi thông thường, vấn đề lần này nằm ở cấp độ thiết kế của giao thức, không phải do lỗi trong một phiên bản gói cụ thể nào. Nói một cách đơn giản: bất kỳ ai xây dựng ứng dụng trên lớp truyền tải STDIO (đầu vào/đầu ra chuẩn) của MCP đều có thể vô tình kế thừa một lỗ hổng thực thi mã từ xa (RCE).
Quy mô ảnh hưởng:
- Hơn 150 triệu lượt tải xuống bị ảnh hưởng
- Khoảng 200.000 máy chủ đối mặt với rủi ro tiềm ẩn
- 11 CVE đã được cấp, bao phủ các công cụ chính như LiteLLM, Windsurf, Flowise, LangChain
- Các nhà nghiên cứu đã xác nhận thực thi lệnh thành công trên 6 nền tảng sản xuất thực tế
Cách thức tấn công xâm nhập
OX Security đã tổng kết 4 đường tấn công:
Đường 1: Tiêm trực tiếp
Nhiều nền tảng MCP cho phép người dùng thêm máy chủ MCP thông qua cấu hình JSON. Kẻ tấn công trực tiếp tiêm lệnh OS độc hại vào các trường command và args, bỏ qua StdioServerParameters và chạy chúng như các tiến trình con.
Đường 2: Vượt qua danh sách trắng
Một số nền tảng có biện pháp bảo vệ, giới hạn lệnh chỉ là python, npm hoặc npx. Tuy nhiên, các nhà nghiên cứu đã tìm ra cách vượt qua: sử dụng npx -c <lệnh độc hại>, lợi dụng cờ tham số để vượt qua danh sách trắng.
Đường 3: Tiêm prompt không cần nhấp chuột
Trong các IDE như Windsurf, trợ lý AI có thể sửa đổi tệp cấu hình JSON của MCP mà không cần sự cho phép rõ ràng của người dùng. Kẻ tấn công thông qua tiêm prompt khiến AI tự động đăng ký một máy chủ STDIO độc hại.
Đường 4: Đầu độc registry MCP
Các nhà nghiên cứu đã kiểm tra 11 registry máy chủ MCP chính, trong đó 9 cái đã bị đầu độc thành công – ngay cả những nhà phát triển có ý thức bảo mật cao nhất cũng có thể bị dính bẫy khi cài đặt các công cụ "được khuyến nghị chính thức".
Ai bị ảnh hưởng
Hầu như bao phủ toàn bộ chuỗi công cụ phát triển AI:
- Công cụ phát triển: Windsurf (CVE-2026-30615), Claude Code, GitHub Copilot, Gemini-CLI, Cursor
- Khung AI: LangChain, FastMCP, browser-use
- Ứng dụng AI: LiteLLM (CVE-2026-30623), Flowise (CVE-2026-40933), DocsGPT (CVE-2026-26015)
- Cơ sở hạ tầng đám mây: AWS Lambda MCP runners, NVIDIA NeMo Agent Toolkit
LiteLLM và Bisheng đã vá lỗi. Tình trạng sửa lỗi của LangFlow, LangBot, Agent Zero và các dự án khác vẫn đang được theo dõi.
Phản hồi của Anthropic: Đây là hành vi dự kiến
Sau khi có kết luận, các nhà nghiên cứu đã thông báo cho Anthropic theo quy trình tiết lộ có trách nhiệm và đề xuất một giải pháp sửa lỗi ở cấp độ giao thức – nếu được triển khai, có thể bảo vệ ngay lập tức hàng triệu người dùng hạ nguồn.
Phản hồi của Anthropic là: hành vi này là "hành vi dự kiến" và sẽ không sửa.
Quan điểm chính thức là: lớp truyền tải STDIO của MCP nên được chạy trong môi trường sandbox như Docker, do đó hành vi này "không gây ra mối đe dọa".
OX Security đã phản bác cụ thể trong báo cáo: Ngay cả trong sandbox, kẻ tấn công vẫn có thể lợi dụng nó để:
- Đào tiền điện tử
- Biến máy chủ thành proxy trung gian
- Chiếm dụng tài nguyên tính toán miễn phí
"Đây là lỗ hổng mang tính hệ thống ở cấp độ cốt lõi của giao thức MCP, không phải lỗi trong một triển khai cụ thể nào." – Báo cáo nghiên cứu của OX Security
Thời điểm công bố báo cáo này khá thú vị: Cùng thời điểm, Anthropic đang tích cực quảng bá khả năng an ninh mạng của Claude Mythos, nhấn mạnh những đột phá của AI trong việc tìm kiếm lỗ hổng. Một mặt nói AI có thể giúp bạn tìm lỗ hổng, mặt khác lại coi lỗi thiết kế của giao thức riêng là "hành vi dự kiến" – hơi mâu thuẫn.
Tại sao vấn đề này nghiêm trọng
SDK Python của giao thức MCP có hơn 160 triệu lượt tải xuống mỗi tháng, đã trở thành tiêu chuẩn thực tế cho việc tích hợp công cụ AI. Vấn đề là: càng thành công, phạm vi ảnh hưởng của lỗi thiết kế này càng lớn.
Mọi máy chủ MCP đã tích hợp lớp truyền tải STDIO, mọi ứng dụng AI phụ thuộc vào LangChain hoặc LiteLLM, đều đứng dưới bóng của lỗ hổng này. Quyết định "không sửa" của Anthropic đồng nghĩa với việc đổ hoàn toàn trách nhiệm sửa lỗi lên các nhà phát triển hạ nguồn trong hệ sinh thái.
Nếu bạn đang chạy dịch vụ MCP trong môi trường sản xuất, lời khuyên của OX Security là:
- Kiểm tra cấu hình MCP của bạn có cho phép người dùng bên ngoài thêm máy chủ hay không
- Khóa lớp truyền tải STDIO trong danh sách trắng các lệnh bạn tin tưởng
- Không cài đặt công cụ từ các registry MCP không xác minh nguồn gốc
- Xác nhận máy chủ MCP của bạn đang chạy trong sandbox thực sự cách ly
MCP là một giao thức tốt, nhưng bảo mật không phải tự nhiên mà có. Việc Anthropic chọn không giải quyết vấn đề ở cấp độ giao thức có nghĩa là quả bom này sẽ tiếp tục nằm trong hệ sinh thái, chờ các nhà phát triển không biết gì dẫm phải.
Nguồn tham khảo: MCP Supply Chain Advisory: RCE Vulnerabilities Across the AI Ecosystem (OX Security); Anthropic MCP Design Vulnerability Enables RCE, Threatening AI Supply Chain (The Hacker News); CocoLoop; Systemic Flaw in MCP Protocol Could Expose 150 Million Downloads (Infosecurity Magazine); Critical Anthropic's MCP Vulnerability Enables Remote Code Execution Attacks (CybersecurityNews)