MCP 協議爆出 11 個 CVE,Anthropic 稱屬預期行為

不是普通的 Bug

4 月 15 日,安全公司 OX Security 發布了一份供應鏈安全報告,主角是 Anthropic 的 MCP 協議。

跟一般漏洞報告不同,這次的問題出在協議的設計層面,不是某個套件版本寫錯了什麼。簡單來說:任何人在 MCP 的 STDIO(標準輸入/輸出)傳輸層上建構應用程式,都可能不知不覺地繼承了一個遠端程式碼執行(RCE)漏洞。

影響規模:

  • 超過 1.5 億次下載受影響
  • 約 20 萬台伺服器面臨潛在風險
  • 11 個 CVE 被分配,涵蓋 LiteLLM、Windsurf、Flowise、LangChain 等主要工具
  • 研究人員在 6 個真實生產平台上確認了命令執行成功

攻擊是怎麼進來的

OX Security 歸納了 4 種攻擊路徑:

路徑一:直接注入
很多 MCP 平台允許使用者透過 JSON 設定新增 MCP 伺服器。攻擊者直接在 commandargs 欄位裡注入惡意 OS 命令,繞過 StdioServerParameters,直接當成子程序跑起來。

路徑二:繞過白名單
有些平台做了保護,限制命令只能是 pythonnpmnpx。但研究人員發現了繞過方式:用 npx -c <惡意命令> 的形式,藉助參數 flag 把白名單繞過去。

路徑三:零點擊提示注入
在 Windsurf 這類 IDE 裡,AI 助手可以在沒有使用者明確授權的情況下修改 MCP 的 JSON 設定檔。攻擊者透過提示注入,讓 AI 自動註冊一個惡意 STDIO 伺服器。

路徑四:MCP 註冊表投毒
研究人員檢測了 11 個主要的 MCP server 註冊表,其中 9 個被成功投毒——即使是安全意識最強的開發者,也可能在安裝「官方推薦」工具時中招。

受影響的都是誰

幾乎涵蓋了整個 AI 開發工具鏈:

  • 開發工具:Windsurf(CVE-2026-30615)、Claude Code、GitHub Copilot、Gemini-CLI、Cursor
  • AI 框架:LangChain、FastMCP、browser-use
  • AI 應用:LiteLLM(CVE-2026-30623)、Flowise(CVE-2026-40933)、DocsGPT(CVE-2026-26015)
  • 雲端基礎設施:AWS Lambda MCP runners、NVIDIA NeMo Agent Toolkit

LiteLLM 和 Bisheng 已經打了修補程式。LangFlow、LangBot、Agent Zero 等專案的修復狀態還在追蹤中。

Anthropic 的回覆:這是預期行為

研究人員拿到結論後,按照負責任揭露流程通知了 Anthropic,並提出了一個協議層面的修復方案——如果實施,能立即保護數百萬下游使用者

Anthropic 的回覆是:這個行為是「預期行為」,不會修復。

官方的說法是:MCP 的 STDIO transport 應該在 Docker 等沙箱環境裡執行,因此這個行為「不構成威脅」。

OX Security 在報告裡專門反駁了這一點:即便在沙箱裡,攻擊者一樣可以利用它來:

  • 挖礦
  • 把伺服器變成代理跳板
  • 白嫖算力資源

「這是 MCP 協議核心層面的系統性漏洞,而不是某個實作的 Bug。」——OX Security 研究報告

這份報告發布的時間點很有意思:就在同期,Anthropic 正在大力推廣 Claude Mythos 的網路安全能力,強調 AI 在漏洞挖掘上的突破性進展。一邊說 AI 能幫你找漏洞,一邊對自家協議的設計缺陷說「預期行為」——有些打臉。

為什麼這事很嚴重

MCP 協議的 Python SDK 每月下載量超過 1.6 億次,已經成為 AI 工具接入的事實標準。問題在於:越成功,這個設計缺陷的影響面就越大。

每一個接入了 STDIO 傳輸層的 MCP Server,每一個依賴 LangChain 或 LiteLLM 的 AI 應用,都站在這個漏洞的陰影下。Anthropic 的「不修復」決定,等於把修復責任完全甩給了生態系統裡的每一個下游開發者。

如果你在生產環境中跑了 MCP 服務,OX Security 的建議是:

  • 檢查你的 MCP 設定是否允許外部使用者新增伺服器
  • 把 STDIO transport 鎖定在你信任的命令白名單範圍內
  • 不要從沒有驗證來源的 MCP 註冊表安裝工具
  • 確認你的 MCP Server 運行在真正隔離的沙箱裡

MCP 是個好協議,但安全不是天上掉下來的。Anthropic 選擇不在協議層面解決這個問題,就意味著這個炸彈會繼續埋在生態系統裡,等著不知情的開發者踩到。

參考來源:MCP Supply Chain Advisory: RCE Vulnerabilities Across the AI Ecosystem(OX Security);Anthropic MCP Design Vulnerability Enables RCE, Threatening AI Supply Chain(The Hacker News);CocoLoop;Systemic Flaw in MCP Protocol Could Expose 150 Million Downloads(Infosecurity Magazine);Critical Anthropic's MCP Vulnerability Enables Remote Code Execution Attacks(CybersecurityNews)