跳转到主要内容

AI协议关键漏洞致20万台服务器暴露于风险之中

AI安全危机:协议漏洞导致20万台服务器面临风险

Image

网络安全公司OX Security曝光Anthropic模型上下文协议(MCP)的关键漏洞后,AI开发社区拉响警报。这一被广泛采用的标准旨在连接AI模型与外部工具,其架构中被专家称为"定时炸弹"。

问题核心

问题出在MCP的STDIO接口上,该接口会盲目执行任何传入的操作系统命令——即使在服务器启动失败时也不例外。"这不仅仅是编码错误,"OX Security首席研究员Daniel Chen解释道,"就像建造一栋房子,当前门卡住时所有窗户都会自动解锁。"

该漏洞影响MCP官方支持的11种编程语言,从Python到Rust。Chen的团队花费数月测试现实攻击场景,结果令人震惊:

  • LangFlow 系统可在无需登录凭证的情况下被劫持
  • Letta AI 服务器易受中间人攻击
  • Flowise 的安全过滤器被证明可轻易绕过
  • Windsurf IDE 用户仅访问恶意网站即面临感染风险

行业应对不力

今年1月收到通知后,Anthropic出人意料地将此问题视为"预期行为"。他们唯一的行动?更新文档建议"谨慎"使用STDIO适配器。同时测试显示,11个主要MCP市场中有9个未经审查就接受了恶意服务器——只有GitHub的注册表识别出了威胁。

"我们看到的情况相当于把万能钥匙放在门垫下,"Chen警告道,"只不过这些钥匙可以打开全球数十万扇数字门。"

对开发者的影响

由于尚无架构修复方案,专家们敦促立即采取预防措施:

  1. 审计所有MCP实现
  2. 隔离依赖MCP的服务
  3. 监控异常命令活动

网络安全社区已为该漏洞分配了CVE编号,但永久解决方案仍取决于Anthropic的行动。

关键要点

  • 20多万台服务器面临远程攻击风险
  • 所有11种支持语言均受影响
  • 自1月以来Anthropic未提供架构修复方案
  • 11个市场中有9个未通过基本安全检查
  • 研究人员确认具有现实世界可利用性

喜欢这篇文章?

订阅我们的 Newsletter,获取最新 AI 资讯、产品评测和项目推荐,每周精选直达邮箱。

每周精选完全免费随时退订

相关文章

Anthropic机密项目Glasswing揭秘:它究竟发现了哪些漏洞?
News

Anthropic机密项目Glasswing揭秘:它究竟发现了哪些漏洞?

Anthropic雄心勃勃的Project Glasswing召集了亚马逊和谷歌等科技巨头,对其AI模型进行安全漏洞测试。但项目启动数月后,其实际发现仍笼罩在迷雾中。虽然研究人员找到了40个潜在漏洞,但只有1个被明确关联到Glasswing。在我们等待Anthropic七月报告的同时,这个强大AI模型究竟能检测到什么——以及企业是否在迅速跟进其发现——这些问题仍悬而未决。

April 16, 2026
AI安全Anthropic网络安全
Anthropic产品主管退出Figma董事会,AI威胁设计软件领域
News

Anthropic产品主管退出Figma董事会,AI威胁设计软件领域

Anthropic首席产品官Mike Krieger已退出Figma董事会,引发业界对这家AI公司在设计工具领域日益增长的野心的猜测。此举正值Anthropic准备推出具备原生设计功能的Opus4.7模型之际,这可能使其成为Figma的直接竞争对手。这一进展在科技行业引发涟漪,引发了关于AI日益侵入传统软件领域以及专业设计平台未来的问题。

April 17, 2026
AnthropicFigmaAI设计工具
Claude 4.7收敛自夸倾向,聚焦精准表现
News

Claude 4.7收敛自夸倾向,聚焦精准表现

Anthropic最新Claude模型出人意料地转向——用绝对可靠性换取原始智力。4.7版本减少了猜测行为,更勇于承认错误,同时仍保持了显著的基准测试提升。早期测试者形容它像是'不会让你做出错误决定的同事',而非单纯的更聪明聊天机器人。但这种可靠性需要代价——模型在复杂任务上思考时间更长,消耗更多算力。

April 17, 2026
Claude AIAnthropicAI可靠性
AI编程助手之争:OpenAI的Codex升级对决Anthropic的Claude
News

AI编程助手之争:OpenAI的Codex升级对决Anthropic的Claude

随着OpenAI宣布对Codex进行重大升级,引入后台运行和浏览器集成功能,AI编程工具领域的霸主之争愈演愈烈。与此同时,Anthropic的Claude Code在企业市场持续扩张。最新升级包括增强记忆功能、图像生成技术和弹性定价策略,将AI编程助手推向新高度。

April 17, 2026
AI编程OpenAI开发者工具
NewAPI存在严重漏洞,黑客可免费充值账户
News

NewAPI存在严重漏洞,黑客可免费充值账户

流行的NewAPI系统被发现存在严重安全漏洞,当Stripe密钥未正确设置时,攻击者可操纵支付流程。该漏洞可能让恶意行为者无需支付即可增加账户余额,开发者已紧急发布更新。虽然漏洞利用细节尚未完全公开,但安全专家警告称,许多未正确配置支付系统的自托管AI服务可能受到影响。

April 16, 2026
网络安全AI支付系统API漏洞
News

微软Edge通过全新管理工具加强AI安全性

微软正为其企业版Edge浏览器推出重大更新,重点控制AI工具使用以防止数据泄露。新功能允许IT团队封禁ChatGPT和Google Gemini等未授权AI平台,同时引导员工使用微软官方认可的Copilot服务。此举旨在解决日益严重的"影子AI"问题——员工使用未经审查的AI工具可能导致敏感公司信息暴露。

April 16, 2026
Microsoft EdgeAI安全企业技术