Израильская компания OX Security опубликовала отчет о масштабной уязвимости в ядре протокола MCP, разработанного Anthropic. По оценкам экспертов, под угрозой находятся до 200 000 серверов и SDK, скачанных более 150 миллионов раз. Обнаружено свыше десяти CVE с высокой и критической степенью опасности, а четыре различных типа атак позволяют злоумышленникам выполнять удаленный запуск произвольного кода (RCE).
С ноября 2025 года исследователи неоднократно обращались к Anthropic с просьбой изменить архитектуру протокола, проведя более 30 раундов ответственного раскрытия уязвимостей. Однако компания отказалась, охарактеризовав поведение как «ожидаемое». Несмотря на это, Anthropic активно продвигает собственные ИИ-модели в области поиска уязвимостей: в феврале модель Claude Opus 4.6 выявила свыше 500 ранее неизвестных багов в популярных open-source-библиотеках, а в апреле был запущен Project Glasswing с новой моделью Mythos, обнаруживающей zero-day уязвимости в FreeBSD, Linux и основных браузерах.
Главная проблема кроется в том, как протокол MCP запускает локальные серверы: команда, передаваемая приложением, должна создавать сервер-подпроцесс, но на самом деле выполняется любая команда, что приводит к возможности произвольного выполнения кода. Уязвимость присутствует во всех официальных SDK Anthropic на популярных языках программирования, что автоматически затрагивает разработчиков, использующих MCP.
OX Security выделила четыре способа эксплуатации дыры: через открытый веб-интерфейс без аутентификации (затрагивает LangFlow и GPT Researcher), обход защит с передачей вредоносных аргументов (Upsonic и Flowise), использование AI-редакторов кода (Cursor, Windsurf, Claude Code и другие) и распространение вредоносных пакетов через каталоги MCP. Последний способ был подтвержден в 9 из 11 маркетплейсов.
Anthropic после обращения исследователей лишь обновила документ SECURITY.md с предупреждением об осторожном использовании STDIO-адаптеров, что по мнению экспертов проблему не решает. На запросы журналистов компания не ответила. Авторы исследования призывают к изменению архитектуры протокола для защиты всех пользователей и проектов.
До выпуска патча OX Security рекомендует не открывать MCP-сервисы в интернет, запускать процессы в изолированной среде и не доверять входящим настройкам. Некоторые проекты, включая LiteLLM и Flowise, уже выпустили патчи, однако LangFlow и другие остаются уязвимыми. Anthropic не планирует исправлять протокол и обещает опубликовать отчет по Project Glasswing только к июлю 2026 года.