Nel noto protocollo di intelligenza artificiale è stata scoperta una vulnerabilità critica, e la società Anthropic ha dichiarato che non si occuperà della sua correzione

Nel noto protocollo di intelligenza artificiale è stata scoperta una vulnerabilità critica, e la società Anthropic ha dichiarato che non si occuperà della sua correzione

25 software

Cyber‑minaccia nel protocollo MCP: come appare e cosa fare

Come si manifesta
Origine della vulnerabilità
Gli investigatori di OX Security hanno scoperto un difetto architettonico nel Model Context Protocol (MCP). SDK interessati
Librerie ufficiali per Python, TypeScript, Java e Rust. Volume del rischio
Più di 150 milioni di download e fino a 200 mila istanze server utilizzano questi SDK. Risposta di Anthropic
La società ha affermato che il protocollo “comporta come previsto” e non richiede modifiche.

Cos’è MCP?
- Standard aperto presentato da Anthropic nel 2024.
- Permette ai modelli AI di connettersi a strumenti esterni, database e API.
- Lo scorso anno il protocollo è stato trasferito all’Agentic AI Foundation presso la Linux Foundation; attualmente lo utilizzano OpenAI, Google e la maggior parte degli strumenti AI.

Come funziona la vulnerabilità
1. Interfaccia STDIO
- Le richieste vengono inviate direttamente al punto di esecuzione dei comandi senza ulteriore verifica.
2. Eredità del rischio
- Qualsiasi sviluppatore che utilizza MCP ottiene automaticamente questa debolezza.

Possibili vie di sfruttamento (4 famiglie)
№ Tipo di attacco Cosa fa l’attaccante
1 Iniezione di codice nell’UI senza autorizzazione Scrive codice malevolo che viene eseguito automaticamente.
2 Elusione della protezione su piattaforme “protette” (Flowise) Usa la vulnerabilità per bypassare i meccanismi di sicurezza integrati.
3 Richieste malevole in ambienti IDE (Windsurf, Cursor) Esegue comandi senza l’intervento dell’utente.
4 Diffusione di pacchetti malevoli tramite MCP Pubblica codice dannoso che viene caricato automaticamente da altri utenti.

- Test: gli investigatori hanno con successo inserito payload in 9 su 11 registri MCP e dimostrato la possibilità di eseguire comandi su sei piattaforme commerciali.

Altre vulnerabilità trovate
Applicazione CVE Stato
LiteLLM CVE‑2026‑30623 Chiuso
Bisheng CVE‑2026‑33224 Chiuso
Windsurf CVE‑2026‑30615 “Messaggio ricevuto” (esecuzione locale di codice)
GPT Researcher, Agent Zero, LangChain‑Chatchat, DocsGPT – stesso stato

Come reagisce Anthropic
- Raccomandazioni OX Security:
- Limitare le richieste solo dal manifesto.
- Introdurre un elenco di comandi consentiti nello SDK.
- Risposta della società: rifiuto di modifiche e nessuna obiezione alla pubblicazione della vulnerabilità.

Cosa sta succedendo ora
Evento Stato attuale
Fuga del modello Mythos Anthropic conduce una indagine interna. Uscita codice Claude Code La prima fuga è avvenuta con il codice sorgente del servizio. Gestione MCP È passata alla Linux Foundation, ma Anthropic continua a supportare l'SDK vulnerabile.

Cosa devono fare gli sviluppatori
- Fino a quando l’interfaccia STDIO non sarà modificata, implementare autonomamente la filtrazione dei dati in ingresso.
- Verificare le versioni dello SDK e aggiornarle all’ultima patch disponibile, se presente.
- Valutare l’introduzione di propri meccanismi di verifica dei comandi e limitazioni a livello applicativo.

In sintesi:
La vulnerabilità MCP rappresenta una minaccia seria per milioni di utenti. Nonostante il rifiuto di Anthropic di modificare il protocollo, gli sviluppatori devono adottare misure di protezione finché non verranno rilasciate correzioni ufficiali.

Commenti (0)

Condividi la tua opinione — per favore, sii cortese e resta in tema.

Non ci sono ancora commenti. Lascia un commento e condividi la tua opinione!

Per lasciare un commento, accedi.

Accedi per commentare