Исследование выявило уязвимости и слабую защиту у публичных MCP-серверов

Исследователи провели динамическую проверку безопасности MCP-серверов, доступных из интернета, и сообщили о десятках уязвимостей. После запуска протокола Model Context Protocol в ноябре 2024 года в публичной сети можно обнаружить более 21 тыс. экземпляров серверов.
Как пишет arXiv cs.AI (Artificial Intelligence), авторы совместили пассивный поиск по 11 источникам данных с активным тестированием через собственный фреймворк Corvus. В систему входят 34 тестовых модуля, которые охватывают 10 классов уязвимостей, специфичных для MCP.
В июле 2026 года исследователи провели четыре цикла измерений. Они подтвердили существование 640 production-серверов и динамически проверили 414 из них. В итоге специалисты обнаружили 68 уязвимостей, среди которых SQL-инъекции, SSRF-атаки на облачные metadata-сервисы, prompt template injection и path traversal через манипуляцию cursor.
Авторы отдельно отмечают, что 91,8% проверенных серверов не используют OAuth-аутентификацию. Помимо этого, на подтверждённых серверах нашли 687 экземпляров инструментов с возможностью выполнения shell-команд без контроля доступа. Исследование также показало, что 41,6% подтверждённых серверов исчезали в течение трёх дней между последовательными циклами измерений. По мнению авторов, это указывает на быстрый цикл развёртывания.
Ключевые факты
Исследование использовало 34 тестовых модуля для проверки 10 классов уязвимостей MCP
За четыре цикла измерений в июле 2026 года подтверждены 640 production-серверов и проверены 414 из них
Исследователи обнаружили 68 уязвимостей, включая SQL injection, SSRF и path traversal
91,8% динамически проверенных серверов не использовали OAuth-аутентификацию
Вопросы и ответы
- Какие уязвимости нашли на публичных MCP-серверах и насколько проблема массовая?
В июле 2026 года исследователи динамически проверили 414 production-серверов MCP и нашли 68 уязвимостей, включая SQL injection, SSRF-атаки на cloud metadata-сервисы, prompt template injection и path traversal через манипуляцию cursor.
- Насколько у MCP-серверов сейчас слабая базовая защита доступа?
91,8% динамически проверенных серверов не использовали OAuth-аутентификацию. Дополнительно на подтверждённых серверах обнаружили 687 инструментов, способных выполнять shell-команды без контроля доступа.
- Насколько быстро меняется публичная инфраструктура MCP и что это значит для мониторинга?
Исследователи зафиксировали более 21 тыс. MCP-серверов в публичной сети, при этом 41,6% подтверждённых production-серверов исчезали в течение трёх дней между циклами измерений. Это указывает на очень короткий цикл развёртывания и постоянное изменение поверхности атаки.
Контекст по теме
- Mend.io выпустила практическое руководство по защите AI-агентов, MCP-серверов и LLM-приложений3 августа 2026 г.
- Уязвимость в Ruflo позволяет перехватывать AI-агентов через открытый MCP Bridge30 июля 2026 г.
- Как компаниям выстроить управление подключениями MCP в системах агентного ИИ26 июня 2026 г.
- Представлен сканер, показывающий, какие AI‑инструменты используются при выпуске программного обеспечения19 июня 2026 г.