Загрузка 0
ПОДЕЛИТЬСЯ

Мой блог

Листай вниз

Уязвимости в серверах Model Context Protocol: масштабный аудит безопасности

Уязвимости в серверах Model Context Protocol: масштабный аудит безопасности

Независимый специалист по информационной безопасности Сайед Анас Мохиуддин опубликовал детальный отчет, в котором раскрыл серьезные архитектурные проблемы в серверах Model Context Protocol (Model Context Protocol). В ходе проверки выяснилось, что аналогичные уязвимости подделки запросов на стороне сервера затрагивают проекты совершенно разных команд, не связанных общим кодом.

Исследование поднимает вопросы надежности современных агентских систем, где автоматизация и взаимодействие через протоколы открывают новые векторы для кибератак. Я детально изучил этот материал, чтобы разобраться в природе обнаруженных дефектов и способах их устранения разработчиками.

График исправлений уязвимостей в MCP-серверах
Динамика обработки отчетов об уязвимостях в различных организациях и государственных ведомствах.

Суть уязвимостей в протоколе MCP

В обновленном отчете эксперта под названием «Протокол-пивотинг четыре месяца спустя» проверяется гипотеза, выдвинутая еще в мае 2026 года. Предположение подтвердилось: уязвимости носят системный характер. Мохиуддин выделяет два главных сценария сбоев, которые чаще всего встречаются в современной практике создания ИИ-агентов.

Реклама

Основные векторы атак

Первый вектор связан с подделкой запросов на стороне сервера (SSRF). MCP-сервер формирует исходящий запрос на основе URL-адреса, пути или эндпоинта, переданного агентом, но совершенно не проверяет конечную точку. В результате агент фактически определяет, с какими ресурсами в корпоративной сети начинает взаимодействовать сервер.

Второй вектор заключается в небезопасной обработке поступающих upstream-данных. Ярким примером здесь служит запись полных тел ошибок от внешних API в централизованные логи без предварительной маскировки конфиденциальной информации. В основе обеих проблем лежит ложное предположение разработчиков о том, что любые данные внутри периметра MCP изначально безопасны.

CVE-2026-14540 в инструменте Google MCP

Согласно записям в Национальной базе уязвимостей, критический баг SSRF был обнаружен в универсальных HTTP-компонентах Google mcp-toolbox версий с 0.3.0 по 1.4.0. Из-за отсутствия строгой политики перенаправлений и валидации IP-адресов назначения специально сформированный параметр пути позволял перенаправлять запросы на внутренние или сторонние ресурсы. Уязвимость получила высокий уровень опасности с оценкой CVSS 8.0.

Исправление от компании Google

Команда Google объединила исправление в рамках пулл-реквеста #3448 в репозитории googleapis/mcp-toolbox, и патч вошел в релиз v1.5.0. Обновление внедряет специальный защитный модуль SSRFGuard, который предотвращает атаки типа DNS-rebinding в промежутке между проверкой адреса и установлением соединения. Кроме того, были добавлены параметры настройки частных сетей и диапазонов IP, а также проверка базового URL при инициализации.

Четыре дополнительных подтвержденных кейса

Помимо Google, аналогичные проблемы были выявлены и оперативно устранены в инфраструктуре других крупных игроков и государственных организаций. Каждый случай подтверждает гипотезу о системности подобных архитектурных просчетов в экосистеме интеграций.

Реклама

JPMorgan Chase, Weaviate и государственный сектор

В репозитории jpmorgan-payments/ai специалисты обнаружили сервер поиска документации, где инструмент read_documentation использовал белый список доменов, а вспомогательный метод отправлял запросы по произвольным ссылкам без ограничений. Банк подтвердил уязвимость и успешно развернул исправление.

Платформа Weaviate ограничила настройки модуля Google допустимыми хостами API и внесла исследователя в Зал славы безопасности. Во Франции межминистерское цифровое управление DINUM зафиксировало и устранило уязвимость в официальном MCP-сервере национальной платформы открытых данных data.gouv.fr, где параметр URL мог ссылаться на локальные или облачные метаданные.

Еще один случай зафиксирован в Индонезии: администрация города Тангеранг исправила проблему в сервере Wazuh-MCP-Server, где проверка SSRF отклоняла только IP-адреса в явном виде, но пропускала имена хостов. Наконец, компания Rapid7 устранила уязвимость внедрения GraphQL-запросов (CVE-2026-97228) в своих инструментах массового экспорта.

Нерешенные проблемы в американских ведомствах

Исследователь также сообщил о подаче пяти частных отчетов через механизм GitHub Security Advisories, которые касаются серверов под эгидой Службы общих дел США (GSA). В этот список вошли сервисы Министерства по делам ветеранов, программы CMS Blue Button, порталы regulations.gov, USASpending и CDC PLACES. На момент публикации отчета данные проблемы находились в стадии триажа и оставались неисправленными.

Угроза утечки персональных данных

В случае с сервером министерства ветеранов выявлено, что система логирует полные тексты ошибок вместе с именами, номерами социального страхования, датами рождения и адресами пользователей без предварительной очистки. Обычных сбоев валидации достаточно для попадания чувствительных данных в лог-файлы. Параллельно Мохиуддин уведомил японские ведомства об отсутствии аутентификации в jgrants-mcp-server.

Протокол-пивотинг и защита агентских систем

Концепция «протокола-пивотинга» описывает многошаговые атаки, когда злоумышленник проникает через один протокол, эксплуатирует доверие между компонентами и получает возможности, доступные исключительно в другом контуре. Основная сложность заключается в том, что традиционные сканеры кода и анализаторы зависимостей часто пропускают подобные дефекты, поскольку опасные данные поступают по транспортным каналам как аргументы инструментов.

Для автоматизации проверок эксперт разработал собственный открытый сканер mcp-safeguard, оценивающий состояние серверов без анализа исходного кода. Представленные наработки и анализ межплатформенных угроз призваны повысить общую защищенность автономных ИИ-систем следующего поколения.

01.