有名な人工知能プロトコルに重大な脆弱性が発見され、Anthropic社はそれを修正しないと声明した。

有名な人工知能プロトコルに重大な脆弱性が発見され、Anthropic社はそれを修正しないと声明した。

19 software

サイバー脅威がMCPプロトコルに潜在する:見た目と対策

発生源と影響
OX Securityの研究者は、Model Context Protocol(MCP)にアーキテクチャ上の欠陥を発見しました。対象SDKはPython、TypeScript、Java、Rust用の公式ライブラリです。リスク規模は150 万以上のダウンロードと200 千台のサーバーインスタンスがこれらのSDKを使用しています。Anthropic社はプロトコルに「予期される挙動」があると主張し、変更は不要だと答えました。

MCPとは何か
- 2024年にAnthropicによって公開されたオープンスタンダードです。
- AIモデルが外部ツール・データベース・APIに接続できるようにします。
- 昨年、プロトコルはLinux FoundationのAgentic AI Foundationに移管され、現在はOpenAI、Google、および多くのAIツールで利用されています。

脆弱性の仕組み
1. STDIOインターフェース
- コマンド実行ポイントへ直接リクエストが送られ、追加チェックがありません。
2. リスク継承
- MCPを使用する開発者は自動的にこの弱点を持ちます。

攻撃パターン(4ファミリー)
1. UIへのコード注入(認証不要)
- 悪意あるコードが自動実行されます。
2. 「保護された」プラットフォームでの防御回避(Flowise)
- 内蔵セキュリティ機構を迂回します。
3. IDE環境での悪意あるリクエスト(Windsurf、Cursor)
- ユーザーの介入なしにコマンドが実行されます。
4. MCP経由での悪質パッケージ拡散
- 他ユーザーが自動的にダウンロードするコードを公開します。

テスト結果:研究者はMCPレジストリ11件中9件にペイロードを挿入し、6つの商用プラットフォームでコマンド実行可能性を証明しました。

追加で発見された脆弱性
| アプリケーション | CVE | ステータス |
|------------------|-----|------------|
| LiteLLM | CVE‑2026‑30623 | 閉鎖済み |
| Bisheng | CVE‑2026‑33224 | 閉鎖済み |
| Windsurf | CVE‑2026‑30615 | 「メッセージ受信」(ローカルコード実行) |
| GPT Researcher, Agent Zero, LangChain‑Chatchat, DocsGPT | 同上 |

Anthropicの対応
- OX Securityからの提案:
- マニフェスト以外からのリクエストを制限。
- SDKに許可されたコマンドリストを導入。
- Anthropic社は変更を拒否し、脆弱性公開への異議も示さなかった。

現在進行中の事象
| イベント | 現状 |
|----------|------|
| Mythosモデル漏洩 | Anthropicが内部調査中 |
| Claude Codeリリース | 以前にサービスソースコードが流出 |
| MCP管理 | Linux Foundationへ移管済みだがAnthropicは脆弱SDKを継続サポート |

開発者への推奨対策
- STDIOインターフェースが修正されるまで、入力データのフィルタリングを自前で実装。
- SDKバージョンを確認し、利用可能なパッチへ更新。
- アプリケーションレベルでコマンド検証と制限機構を導入。

結論:MCPの脆弱性は数百万ユーザーに深刻なリスクをもたらします。Anthropicがプロトコル変更を拒否している現状では、公式修正が出るまで開発者自身がシステム保護対策を講じる必要があります

コメント (0)

感想を共有してください。礼儀正しく、話題に沿ってお願いします。

まだコメントはありません。コメントを残して、あなたの意見を共有してください!

コメントを残すにはログインしてください。

コメントするにはログイン