跳转到主要内容

AI协议关键漏洞致数十万服务器面临风险

AI基础设施出现广泛安全威胁

Image

AI开发社区正面临严重安全危机。OX Security最新报告显示,Anthropic的模型上下文协议(MCP)——连接AI模型与外部工具的广泛采用标准——存在危险设计缺陷,可能允许攻击者远程控制服务器。

该漏洞为何如此危险? 与通常可被修补的编码错误不同,这是协议STDIO接口的架构缺陷。系统会不加验证地盲目执行操作系统命令——即使服务器启动失败时亦然。"这不是通过安全更新就能修复的漏洞,"OX Security首席研究员解释,"它深植于协议的基础运作方式中。"

问题影响范围

MCP官方支持的11种编程语言实现全部携带该漏洞。从Python到Rust,使用这些工具的开发者将自动继承风险。OX Security测试结果显示:

  • 攻击者可在无凭证情况下完全控制LangFlow实例
  • Letta AI服务器被证实易受中间人攻击
  • Flowise的白名单防护可被轻易绕过
  • Windsurf IDE用户仅访问恶意网站就会遭遇路过式攻击

最令人担忧的是?当研究人员于1月向Anthropic提交发现时,该公司最初将问题定性为"预期行为"。其最终回应——更新文档警告开发者"谨慎使用"STDIO适配器——并未解决核心问题。

市场漏洞加剧风险

考虑到恶意代码如何轻易通过MCP生态系统传播,情况更为严峻。研究人员上传被攻陷服务器测试11个主要市场,其中9个未经任何安全审查即接受——仅GitHub注册表识别出危险提交。

行业专家正在敲响警钟。"这不仅关乎某家公司的协议,"网络安全分析师Maria Chen警告,"MCP已成为AI开发的基础设施,这意味着整个领域都面临系统性风险。"

由于暂无全面修复方案,开发人员只能仓促寻找应对措施,而攻击者显然不会放过这个黄金机会。

关键要点:

  • 20余万台服务器因MCP协议漏洞面临风险
  • 全部11种编程语言实现均受影响
  • 无需认证即可远程执行代码
  • 市场防护措施基本失效
  • Anthropic尚未修复基础架构问题

喜欢这篇文章?

订阅我们的 Newsletter,获取最新 AI 资讯、产品评测和项目推荐,每周精选直达邮箱。

每周精选完全免费随时退订

相关文章

Anthropic机密项目Glasswing揭秘:它究竟发现了哪些漏洞?
News

Anthropic机密项目Glasswing揭秘:它究竟发现了哪些漏洞?

Anthropic雄心勃勃的Project Glasswing召集了亚马逊和谷歌等科技巨头,对其AI模型进行安全漏洞测试。但项目启动数月后,其实际发现仍笼罩在迷雾中。虽然研究人员找到了40个潜在漏洞,但只有1个被明确关联到Glasswing。在我们等待Anthropic七月报告的同时,这个强大AI模型究竟能检测到什么——以及企业是否在迅速跟进其发现——这些问题仍悬而未决。

April 16, 2026
AI安全Anthropic网络安全
Anthropic蓄势待发即将推出重磅AI产品:Claude 4.7与新设计工具前瞻
News

Anthropic蓄势待发即将推出重磅AI产品:Claude 4.7与新设计工具前瞻

Anthropic似乎准备通过即将发布的Claude Opus 4.7和一款可能改变游戏规则的设计工具再次颠覆AI领域。行业观察人士从API配置和Google Vertex AI中发现端倪,而泄露的源代码则暗示了重大升级。这一消息在市场掀起波澜,设计软件类股票应声下跌。此时Anthropic的估值已飙升至8000亿美元,表明市场对其独特的AI发展路径日益看好。

April 16, 2026
AI发展Anthropic生成式AI
OpenAI全新工具包让AI助手更安全,适合企业使用
News

OpenAI全新工具包让AI助手更安全,适合企业使用

OpenAI对其Agents SDK进行了重大升级,为企业提供了更好的工具来创建安全的智能助手。最突出的功能是一个新的沙盒环境,能够将AI操作限制在其中,防止意外行为影响整个系统。开发人员会喜欢这个与现有文件和工具集成的框架,使部署更加顺畅。这些更新首先在Python中提供,TypeScript版本即将推出,显示了OpenAI对企业实用、安全AI解决方案的承诺。

April 16, 2026
OpenAIAI开发企业技术
开源AI工具曝出严重支付漏洞——黑客或可获取免费积分
News

开源AI工具曝出严重支付漏洞——黑客或可获取免费积分

流行的NewAPI系统中发现一个严重安全漏洞,当Stripe密钥未正确配置时,攻击者可绕过支付系统。该漏洞可能让黑客无需实际支付即可为账户添加无限积分。发现此问题后,开发人员正紧急修补系统,许多自托管AI服务均受影响。安全专家警告,若不及时解决可能导致重大财务损失。

April 16, 2026
网络安全AI安全支付系统
News

微软Edge通过全新管理工具加强AI安全性

微软正为其企业版Edge浏览器推出重大更新,重点控制AI工具使用以防止数据泄露。新功能允许IT团队封禁ChatGPT和Google Gemini等未授权AI平台,同时引导员工使用微软官方认可的Copilot服务。此举旨在解决日益严重的"影子AI"问题——员工使用未经审查的AI工具可能导致敏感公司信息暴露。

April 16, 2026
Microsoft EdgeAI安全企业技术
News

Claude的新身份验证:对AI用户意味着什么

Anthropic针对Claude的某些功能推出了身份验证,要求用户提交政府身份证件和实时自拍。该公司与Persona Identities合作完成此流程,承诺数据不会用于训练或营销。虽然旨在促进AI的负责任使用,这一举措引发了AI社区关于隐私和可访问性的讨论。

April 15, 2026
AI监管数字身份Anthropic