ITBEAR科技资讯
网站首页 科技资讯 财经资讯 分享好友

超 20 万台AI服务器暴露在攻击风险下,MCP被曝存在严重设计缺陷

时间:2026-04-16 22:33:11来源:CHINAZ编辑:快讯

一份安全报告,让AI开发者圈子里绷紧了一根弦。

网络安全公司OX Security于4月15日发布调查报告,披露Anthropic的MCP(模型上下文协议)存在架构层面的设计缺陷,可导致远程代码执行,影响超过20万台AI服务器。

MCP是Anthropic于2024年11月推出的开源标准,旨在让AI大模型无缝连接并操作各种外部数据和工具,目前已被大量开发者用于构建AI应用。

问题的根源藏在MCP SDK的STDIO接口中。这个接口本来的设计用途是启动本地服务器进程,但底层执行逻辑存在严重隐患——它会运行任何传入的操作系统命令,即便服务器启动返回失败错误,命令依然会被执行,全程没有校验,没有警告。OX Security明确指出,这不是代码层面的低级失误,而是架构设计上的决策问题。

漏洞波及范围极广,覆盖Anthropic官方支持的全部11种编程语言,包括Python、Typescript、Java、Go、Rust等主流语言。任何基于MCP构建的开发者,都会自动继承这一风险。

OX Security历时数月,在真实环境中验证了四类攻击方式。LangFlow平台有915个公开实例,攻击者无需账户即可获取会话令牌并实现完整接管;Letta AI遭中间人攻击,研究者直接在生产服务器执行任意命令;Flowise的白名单过滤防护被轻松绕过;最严重的是Windsurf IDE漏洞,用户仅需访问一个恶意网站,无需任何点击,攻击者即可在本地执行任意命令,该漏洞已获得CVE编号。

Anthropic于今年1月7日收到漏洞通报后回应称属于"预期行为",9天后仅更新了一份安全文档,提示开发者谨慎使用STDIO适配器,未作任何架构层面的改动。

研究者还向11个主流MCP市场上传了恶意服务器用于测试,结果9个直接通过,无任何安全审查,仅GitHub的托管注册表拦截了提交。

目前LiteLLM、DocsGPT、Flowise等平台已发布补丁,但LangFlow、Agent Zero等仍待修复,协议层的根本问题依然敞开着。对于正在使用或计划使用MCP构建应用的开发者来说,这份报告值得认真对待。

更多热门内容
智启云网新篇:中国电信以创新驱动,引领云网智能化新征程
如今,中国电信正以技术创新为内核、算力网络为支撑、场景赋能为导向,持续推进云网智能化转型,让智能技术深度融入网络全生命周期,为千行百业数字化转型筑牢根基。重庆电信第六届科技节上的“智云重庆”成果仅是其中之一,…

2026-05-21

中信科移动蔡月民:AI赋能通信新篇 5G-A与6G协同共进启新程
面向未来,蔡月民表示,5G-A/6G演进升级是未来十年通信产业主旋律,中信科移动将持续深耕技术攻坚与生态协同,在超大规模天线、通感智算一体、空天地融合等方向,通过生态协同,突破产业链瓶颈,实现技术、产业与应…

2026-05-21

科技融入日常:从细微处重构生活,让未来触手可及且温暖如初
这些技术不是单独存在着的,它们彼此连接,协同开展工作,一同织就了一张支撑现代生活的无形网络,让我们在繁杂的城市系统里依旧能够维持行动的自由以及效率。真正意义上的智慧生活,是让人能够掌控科技,而不是被科技所掌控…

2026-05-21

全国首个家庭通用机器人“拾光S1”武汉亮相,家务陪伴样样行还能持续学习
IT之家 5 月 20 日消息,据“中国光谷”,5 月 20 日,全国首个面向家庭场景的通用机器人“拾光 S1”正式在武汉光谷发布。其具备执行多种家务任务的能力,能够叠衣服、做饭、收拾餐桌、陪伴老人聊天,且支…

2026-05-21

2026武汉国际无人机展:聚焦“空天地”一体化,共绘智能巡检新蓝图
“空天地”一体化智能巡检,打破了传统无人机仅能完成空中单点作业的局限,通过空中无人机集群、地面移动巡检设备、天地一体化监测网络的协同联动,实现对目标区域的全域、全天候、高精度监测。同时,展会将发布《“空天地…

2026-05-21

宜鼎国际发布全系列10GbE高速LAN模块,赋能边缘AI网络通信升级
(全球TMT2026年5月20日讯)宜鼎国际(Innodisk)5月20日宣布推出全新10GbE高速LAN扩展模块系列,强化边缘AI应用中至关重要的网络通信布局。该系列具备完整产品阵容,搭载先进的Intel以…

2026-05-21

ASML官宣:High-NA EUV光刻机将出货 2nm以下芯片量产进入倒计时
快科技5月20日消息,ASMLCEO傅恪礼近日正式宣布,首批采用新一代高数值孔径(High-NA)EUV光刻机制造的芯片产品将在未来数月内问世,覆盖逻辑芯片与存储芯片两大核心领域。 傅恪礼指出,High-N…

2026-05-21

全国首个家庭场景通用机器人“拾光S1”武汉发布,具身智能助力家务新体验
IT之家 5 月 20 日消息,据“中国光谷”,5 月 20 日,全国首个面向家庭场景的通用机器人“拾光 S1”正式在武汉光谷发布。其具备执行多种家务任务的能力,能够叠衣服、做饭、收拾餐桌、陪伴老人聊天,且支…

2026-05-21

《人工智能应用伦理安全指引1.0》发布 助力AI健康有序发展
《人工智能应用伦理安全指引1.0》明确伦理安全的原则包括增进人类福祉、尊重生命权利、坚持公平公正、合理控制风险、保持公开透明、保护隐私安全、确保可控可信等多个方面,并从人工智能应用开发、服务提供和应用使用等…

2026-05-21