К содержанию
Новости

Исследование выявило уязвимости и слабую защиту у публичных MCP-серверов

Инфографика: 91,8% динамически проверенных серверов
Графика: hegai.media

Исследователи провели динамическую проверку безопасности MCP-серверов, доступных из интернета, и сообщили о десятках уязвимостей. После запуска протокола Model Context Protocol в ноябре 2024 года в публичной сети можно обнаружить более 21 тыс. экземпляров серверов.

Как пишет arXiv cs.AI (Artificial Intelligence), авторы совместили пассивный поиск по 11 источникам данных с активным тестированием через собственный фреймворк Corvus. В систему входят 34 тестовых модуля, которые охватывают 10 классов уязвимостей, специфичных для MCP.

В июле 2026 года исследователи провели четыре цикла измерений. Они подтвердили существование 640 production-серверов и динамически проверили 414 из них. В итоге специалисты обнаружили 68 уязвимостей, среди которых SQL-инъекции, SSRF-атаки на облачные metadata-сервисы, prompt template injection и path traversal через манипуляцию cursor.

Авторы отдельно отмечают, что 91,8% проверенных серверов не используют OAuth-аутентификацию. Помимо этого, на подтверждённых серверах нашли 687 экземпляров инструментов с возможностью выполнения shell-команд без контроля доступа. Исследование также показало, что 41,6% подтверждённых серверов исчезали в течение трёх дней между последовательными циклами измерений. По мнению авторов, это указывает на быстрый цикл развёртывания.

Ключевые факты

  • Исследование использовало 34 тестовых модуля для проверки 10 классов уязвимостей MCP

  • За четыре цикла измерений в июле 2026 года подтверждены 640 production-серверов и проверены 414 из них

  • Исследователи обнаружили 68 уязвимостей, включая SQL injection, SSRF и path traversal

  • 91,8% динамически проверенных серверов не использовали OAuth-аутентификацию

Вопросы и ответы

Какие уязвимости нашли на публичных MCP-серверах и насколько проблема массовая?

В июле 2026 года исследователи динамически проверили 414 production-серверов MCP и нашли 68 уязвимостей, включая SQL injection, SSRF-атаки на cloud metadata-сервисы, prompt template injection и path traversal через манипуляцию cursor.

Насколько у MCP-серверов сейчас слабая базовая защита доступа?

91,8% динамически проверенных серверов не использовали OAuth-аутентификацию. Дополнительно на подтверждённых серверах обнаружили 687 инструментов, способных выполнять shell-команды без контроля доступа.

Насколько быстро меняется публичная инфраструктура MCP и что это значит для мониторинга?

Исследователи зафиксировали более 21 тыс. MCP-серверов в публичной сети, при этом 41,6% подтверждённых production-серверов исчезали в течение трёх дней между циклами измерений. Это указывает на очень короткий цикл развёртывания и постоянное изменение поверхности атаки.

Контекст по теме