首页 > 教程攻略 > ai资讯 >超 20 万台AI服务器暴露在攻击风险下,MCP被曝存在严重设计缺陷

超 20 万台AI服务器暴露在攻击风险下,MCP被曝存在严重设计缺陷

来源:互联网 时间:2026-07-05 14:42:09

一份安全报告的发布,让整个AI开发者圈子的神经都绷紧了。

网络安全公司OX Security在4月15日发布的调查报告,揭露了一个关键问题:Anthropic推出的MCP(模型上下文协议)在架构层面存在设计缺陷,可能导致远程代码执行。这个漏洞波及范围不小,预估影响的AI服务器超过20万台。

这里简单介绍一下MCP。它是Anthropic在2024年11月开源的一套标准,目的很明确,就是让AI大模型能够更方便地连接和操作各种外部数据与工具。由于设计理念实用,它迅速被大量开发者采纳,成为构建AI应用的热门选择。

image.png

那么,问题的根子到底在哪儿呢?它藏在MCP SDK的STDIO接口里。这个接口原本的设计用途是启动本地服务器进程,但底层的执行逻辑却埋下了严重的隐患——它会不加甄别地运行任何传入的操作系统命令。更关键的是,即便服务器启动失败、返回了错误,那些命令依然会被执行。整个过程既没有校验机制,也没有任何警告。OX Security在报告里说得非常直接:这并非代码编写上的低级错误,而是架构设计决策本身带来的问题。

正因如此,这个漏洞的影响面极广,覆盖了Anthropic官方支持的全部11种编程语言,像Python、TypeScript、Ja va、Go、Rust这些主流语言无一幸免。这意味着,任何基于MCP进行开发的构建者,都会自动继承这一潜在风险。

为了验证漏洞的危害性,OX Security的研究团队花了几个月时间,在真实环境中模拟了四类具体的攻击路径:

  • 在LangFlow平台,他们发现了915个公开实例,攻击者无需账户即可获取会话令牌,从而实现对整个系统的完全接管。
  • Letta AI则遭遇了中间人攻击,研究者得以直接在目标生产服务器上执行任意命令。
  • Flowise平台虽然设置了白名单过滤作为防护,但这项措施被轻易绕过。
  • 情况最严重的是Windsurf IDE的漏洞,用户仅仅需要访问一个恶意网站,无需任何点击操作,攻击者就能在用户本地环境中执行任意命令。这个漏洞的严重性已经获得了官方认可,被分配了CVE编号。

面对如此明确的风险,Anthropic方面的反应却显得有些迟缓。他们在今年1月7日收到漏洞通报后,最初回应称这属于“预期行为”。直到9天后,才更新了一份安全文档,仅仅提示开发者“谨慎使用STDIO适配器”,并未对架构进行任何实质性修改。

更令人担忧的是生态层面的安全现状。研究者曾向11个主流的MCP市场提交了用于测试的恶意服务器,结果其中9个市场直接予以通过,没有任何安全审查流程。只有GitHub的托管注册表拦截了这次提交。

目前,一些平台如LiteLLM、DocsGPT、Flowise等已经发布了相应的补丁。然而,包括LangFlow、Agent Zero在内的其他项目仍在修复过程中。协议层存在的这个根本性问题,依然敞开着大门。对于正在使用,或者计划采用MCP来构建应用的开发者而言,这份报告无疑是一份值得仔细研读和严肃对待的安全警示。