本文由第三方AI基于17173文章http://news.17173.com/content/04192026/020235772.shtml提炼总结而成,可能与原文真实意图存在偏差。不代表网站观点和立场。推荐点击链接阅读原文细致比对和校验。
Anthropic MCP 协议被指存在设计缺陷,服务器可被诱导执行任意代码
2026-04-19 02:02:35
神评论
17173 新闻导语
Anthropic MCP协议曝严重设计缺陷,可致服务器执行任意代码!OX Security发现RCE漏洞,影响Python、TypeScript等所有语言,速看防护方案!
4 月 18 日消息,安全研究团队 OX Security 本周(4 月 15 日)发现,Anthropic 创建、维护的行业标准 AI 通信协议 MCP(注:Model Context Protocol)存在设计缺陷,可导致服务器被诱导执行任意代码(RCE)。

据介绍,该漏洞并非普通的疏忽,而是架构层面的设计缺陷并存在于官方 MCP SDK 中。影响 Python、TypeScript、Java 和 Rust 等所有支持语言,等于说任何基于 MCP 构建的项目都存在这一风险。
研究人员主要识别出未认证 UI 注入攻击、安全加固绕过、提示词注入、恶意插件分发等四种主流攻击路径,并在多个真实生产环境中成功利用漏洞。
目前,该机构已在 LiteLLM、LangChain、IBM LangFlow 等主流项目中发现关键漏洞,目前已分配 10 个 CVE 编号且仍在不断增加,均属“严重”级别。
研究团队透露,他们曾多次联系 Anthropic 并希望修复漏洞。但对方拒绝修改架构,并称该行为属于“预期设计”。
团队随后告知公司,将公开研究成果。对方未提出异议。
团队建议,所有用户都不应该将大语言模型、AI 工具等暴露在公网环境,并且将 MCP 输入直接视为不可信数据,防止提示词注入。同时启用沙箱环境运行服务并时刻更新最新软件,将权限锁住。
【来源:IT之家】
今日热点
热门测试游戏
- 1魔兽故事:魔兽12.0最刀支线!它以一人之力修复死亡之痕,却倒在黎明之前!
- 2不愧是腾讯?抄袭又重氪的《英雄杀》为啥能活到现在?
- 3预约破47万!韩国MMO《魔狱军团 W》计划第二季度上线
- 4日本绅士游戏刚上架就遭和谐,玩家却直呼:欲擒故纵反而更色气!
- 5可爱又性感,身材太火辣!韩国美女COS《英雄联盟》角色
- 6怀旧赛季,全新地区开放!《逆水寒》手游全新资料片4月30日上线
- 7《古墓丽影》全新作爆料来了!开发进度首曝
- 8Steam网游永久关服!但《旅行游记》开发商这一做法引来全网点赞
- 9玩家怒批:找客服比通关还难!游戏大厂不设客服引热议
- 10《三角洲》动态暗示大的要来了 玩家开猜:联动姜文?

