<tr id="tp1vn"><td id="tp1vn"><dl id="tp1vn"></dl></td></tr>
  1. <p id="tp1vn"></p>
  2. <sub id="tp1vn"><p id="tp1vn"></p></sub>
    <u id="tp1vn"><rp id="tp1vn"></rp></u>
    <meter id="tp1vn"></meter>
      <wbr id="tp1vn"><sup id="tp1vn"></sup></wbr>
      日韩第一页浮力,欧美a在线,中文字幕无码乱码人妻系列蜜桃 ,国产成人精品三级麻豆,国产男女爽爽爽免费视频,中文字幕国产精品av,两个人日本www免费版,国产v精品成人免费视频71pao
      網易首頁 > 網易號 > 正文 申請入駐

      【安全圈】Anthropic MCP 設計漏洞可致遠程代碼執行,威脅人工智能供應鏈

      0
      分享至

      關鍵詞

      漏洞

      網絡安全研究人員發現,模型上下文協議(MCP)架構存在一個嚴重的 “設計固有” 弱點,這可能為遠程代碼執行創造條件,并對人工智能(AI)供應鏈產生連鎖反應。

      OX Security 的研究人員莫舍?西曼?托夫?布斯坦(Moshe Siman Tov Bustan)、穆斯塔法?納姆尼(Mustafa Naamnih)、尼爾?扎多克(Nir Zadok)和羅尼?巴爾(Roni Bar)在上周發布的一份分析報告中指出:“該漏洞可在任何運行存在缺陷的 MCP 的系統上實現任意命令執行(RCE),攻擊者借此能直接訪問敏感用戶數據、內部數據庫、API 密鑰以及聊天記錄。”

      這家網絡安全公司表示,這一系統性漏洞存在于 Anthropic 官方的 MCP 軟件開發工具包(SDK)中,涵蓋所有支持的語言,如 Python、TypeScript、Java 和 Rust。總體而言,它影響了超過 7000 臺可公開訪問的服務器以及總下載量超 1.5 億次的軟件包。

      問題出在 MCP 通過標準輸入 / 輸出(STDIO)傳輸接口進行配置時存在不安全的默認設置,由此發現了 10 個漏洞,涉及 LiteLLM、LangChain、LangFlow、Flowise、LettaAI 和 LangBot 等熱門項目,具體如下:

      • CVE - 2025 - 65720(GPT Researcher)

      • CVE - 2026 - 30623(LiteLLM) - 已修復

      • CVE - 2026 - 30624(Agent Zero)

      • CVE - 2026 - 30618(Fay Framework)

      • CVE - 2026 - 33224(Bisheng) - 已修復

      • CVE - 2026 - 30617(Langchain - Chatchat)

      • CVE - 2026 - 33224(Jaaz)

      • CVE - 2026 - 30625(Upsonic)

      • CVE - 2026 - 30615(Windsurf)

      • CVE - 2026 - 26015(DocsGPT) - 已修復

      • CVE - 2026 - 40933(Flowise)


      這些漏洞主要分為四大類,均能在服務器上有效觸發遠程命令執行:

      • 通過 MCP STDIO 進行未經身份驗證和已身份驗證的命令注入;

      • 通過繞過強化機制的直接 STDIO 配置進行未經身份驗證的命令注入;

      • 通過零點擊提示注入對 MCP 配置進行編輯,實現未經身份驗證的命令注入;

      • 通過網絡請求,經 MCP 市場進行未經身份驗證的命令注入,觸發隱藏的 STDIO 配置。

      研究人員解釋說:“Anthropic 的模型上下文協議在其所有實現中,都通過 STDIO 接口直接將配置轉化為命令執行,無論使用何種編程語言。”

      “這段代碼原本旨在啟動本地 STDIO 服務器,并將 STDIO 的控制權返回給大語言模型(LLM)。但在實際情況中,任何人都可以運行任意操作系統命令。如果該命令成功創建了 STDIO 服務器,它將返回控制權;但如果執行的是其他命令,命令執行后會返回錯誤信息。”

      有趣的是,過去一年里,基于同一核心問題的漏洞已被獨立報告。其中包括 CVE - 2025 - 49596(MCP Inspector)、CVE - 2026 - 22252(LibreChat)、CVE - 2026 - 22688(WeKnora)、CVE - 2025 - 54994(@akoskm/create - mcp - server - stdio)和 CVE - 2025 - 54136(Cursor)。

      然而,Anthropic 以這種行為 “符合預期” 為由,拒絕修改該協議的架構。盡管部分供應商已發布補丁,但 Anthropic 的 MCP 參考實現中的這一缺陷仍未得到解決,導致開發者面臨代碼執行風險

      這些發現凸顯了人工智能驅動的集成可能在無意間擴大攻擊面。為應對這一威脅,建議阻止對敏感服務的公共 IP 訪問,監控 MCP 工具調用,在沙箱中運行支持 MCP 的服務,將外部 MCP 配置輸入視為不可信,并且僅從經過驗證的來源安裝 MCP 服務器。

      OX Security 表示:“使這成為一起供應鏈事件而非單個 CVE 漏洞事件的原因在于,一個架構決策一旦做出,就會悄然擴散到每種語言、每個下游庫以及每個信任該協議表面功能的項目中。將責任轉移給實施者并不能轉移風險,只是模糊了風險的源頭。”


      安全圈


      網羅圈內熱點 專注網絡安全

      實時資訊一手掌握!

      好看你就分享 有用就點個贊

      支持「安全圈」就點個三連吧!

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      馬刺崩盤真相:1-2落后只是表象,四大死穴難挽救

      馬刺崩盤真相:1-2落后只是表象,四大死穴難挽救

      老塕是個手藝人
      2026-05-23 17:25:27
      16GB+1TB+8000mAh!新機官宣:5月22日,已正式開售!

      16GB+1TB+8000mAh!新機官宣:5月22日,已正式開售!

      科技堡壘
      2026-05-22 12:44:19
      64歲庾澄慶《歌手》墊底淘汰,回應:“一日游嘛,人生就是這樣”

      64歲庾澄慶《歌手》墊底淘汰,回應:“一日游嘛,人生就是這樣”

      韓小娛
      2026-05-23 06:12:42
      廣東隊三消息:北控點名杜潤旺,狀元欲返粵,趙睿言論扎心

      廣東隊三消息:北控點名杜潤旺,狀元欲返粵,趙睿言論扎心

      譚顳愛搞笑
      2026-05-23 18:12:34
      “硬剛”監管?老虎證券緊急回應

      “硬剛”監管?老虎證券緊急回應

      財通社
      2026-05-23 18:19:25
      熱搜壓不住了!頂流男星下場開撕 女明星道歉后,黑歷史被扒

      熱搜壓不住了!頂流男星下場開撕 女明星道歉后,黑歷史被扒

      白面書誏
      2026-05-23 16:31:27
      英國6000萬只動物泛濫,捕殺獎勵,中國人食用將坐牢

      英國6000萬只動物泛濫,捕殺獎勵,中國人食用將坐牢

      解鎖世界風云
      2026-05-24 00:18:35
      悲哀!10人小群里剩自己“干凈”,30歲女生稱身體忠于丈夫被孤立

      悲哀!10人小群里剩自己“干凈”,30歲女生稱身體忠于丈夫被孤立

      番外行
      2026-05-20 08:19:19
      陳道明沒說謊!被張藝謀力捧,致女孩癱瘓的劉浩存,證實他的評價

      陳道明沒說謊!被張藝謀力捧,致女孩癱瘓的劉浩存,證實他的評價

      悅君兮君不知
      2026-05-22 22:41:45
      萬項:我們根本控制不了球權,和日本隊不在一個檔次上

      萬項:我們根本控制不了球權,和日本隊不在一個檔次上

      懂球帝
      2026-05-23 10:54:27
      印媒援引澳洲報告,稱印度在亞洲僅次中美,成唯一“主要強國”

      印媒援引澳洲報告,稱印度在亞洲僅次中美,成唯一“主要強國”

      兵鑒史
      2026-05-24 00:13:57
      天怒人怨:皇家馬德里更衣室要求出售中場大將

      天怒人怨:皇家馬德里更衣室要求出售中場大將

      本澤體育
      2026-05-23 18:51:23
      貪官末日來了!中央反腐新規5月落地,無論在職退休一律終身追責

      貪官末日來了!中央反腐新規5月落地,無論在職退休一律終身追責

      細說職場
      2026-05-22 14:30:31
      全網爆火的莫氏雞煲熱度褪去,盲目擴張分店,客流量斷崖下跌

      全網爆火的莫氏雞煲熱度褪去,盲目擴張分店,客流量斷崖下跌

      南方健哥
      2026-05-23 18:10:51
      伊朗說伊美正處于諒解備忘錄最終敲定階段

      伊朗說伊美正處于諒解備忘錄最終敲定階段

      新華社
      2026-05-23 21:53:15
      馬斯克說中了!當今世界搶的不是芯片,而是中國20萬一臺的變壓器

      馬斯克說中了!當今世界搶的不是芯片,而是中國20萬一臺的變壓器

      潮鹿逐夢
      2026-05-20 00:22:42
      連進女單決賽!陳雨菲2-0日本名將為師妹復仇,劍指個人賽季第2冠

      連進女單決賽!陳雨菲2-0日本名將為師妹復仇,劍指個人賽季第2冠

      釘釘陌上花開
      2026-05-23 12:53:19
      趁你病要你命!普京訪華途中,昔日兄弟今日敵人:直接制裁俄羅斯

      趁你病要你命!普京訪華途中,昔日兄弟今日敵人:直接制裁俄羅斯

      悅心知足
      2026-05-23 19:00:01
      醫生忠告:患上高血壓的人,一定要補充2種維生素,預防腦梗上門

      醫生忠告:患上高血壓的人,一定要補充2種維生素,預防腦梗上門

      健康科普365
      2026-05-23 18:16:01
      徐留平接受審查調查

      徐留平接受審查調查

      政知新媒體
      2026-05-23 22:22:15
      2026-05-24 01:48:51
      安全圈
      安全圈
      國內首家大安全概念新媒體
      6652文章數 4688關注度
      往期回顧 全部

      科技要聞

      爆炸聲中又邁一步!拆解馬斯克“十二飛”

      頭條要聞

      媒體:針對兩岸關系 鄭麗文最新表態說了句很直白的話

      頭條要聞

      媒體:針對兩岸關系 鄭麗文最新表態說了句很直白的話

      體育要聞

      少年意氣,正在改變中國足球

      娛樂要聞

      《浪姐7》三公,王濛贏麻了,張月實慘

      財經要聞

      股價暴跌!富途老虎是什么來頭?

      汽車要聞

      2027款星途瑤光上市 把"全球車"標準卷進13萬級市場

      態度原創

      數碼
      游戲
      教育
      本地
      房產

      數碼要聞

      消息稱鎧俠計劃2027年量產BiCS10(332層)3D NAND閃存

      硬剛PS6和新Xbox:數毛社篤定NS2力戰至2030年!

      教育要聞

      當下英國留學生的困境!

      本地新聞

      用云錦的方式,打開江蘇南京

      房產要聞

      瘋搶511輪!今年海南最魔幻的地塊,被福建能源企業搶了!

      無障礙瀏覽 進入關懷版 主站蜘蛛池模板: 欧美日韩亚洲国产v| 久久亚洲国产欧洲精品一| aa中文化产品产二区在线| 亚洲精品aⅴ无码精品丝袜足| 色两性网欧美| 国产成人精品999在线观看| 免费日韩在线观看av| 亚洲AV综合久久九九| 亚洲无码网| 五月婷之久久综合丝袜美腿| 亚洲精品视频网| 51av视频| 日韩欧美性爱| 国产精品制服丝袜无码| 国产亚洲真人做受在线观看| 国产97视频| 无码免费的亚洲视频| 精品伊人久久久大香线蕉下载| 久久久久无码精品国产不卡| 亚洲国产日本韩国欧美MV| 美日韩精品一区二区三区| 中文字幕无码人妻aaa片| 国产高清国内精品福利| 日韩亚洲AV人人夜夜澡人人爽| 3P视频网站视频网站视频网站在线播放| 亚洲黄色性视频| 中文字幕日韩人妻不卡一区| 无码人妻aⅴ一区二区三区有奶水| 亚洲av无码成人影院一区| 日韩欧美在线看| 欧美高清精品一区二区| 欧美丰满熟妇bbbbbb| 人禽杂交18禁网站免费| 97成人超碰| 少妇被躁爽到高潮无码久久| 少妇厨房愉情理伦bd在线观看| 欧美性猛交99久久久久99按摩| 国产精品碰碰现在自在拍| 51妺嘿嘿午夜福利| 久久久久国产精品免费免费搜索| 亚洲美女视频在线|