Dans un protocole d'intelligence artificielle bien connu, une vulnérabilité critique a été découverte et la société Anthropic a déclaré qu'elle ne s'engagerait pas à la corriger
Cyber‑menace dans le protocole MCP : comment cela se présente et que faut-il faire
Comment cette menace apparaîtOrigine de la vulnérabilitéLes chercheurs d’OX Security ont découvert un défaut architectural dans le Model Context Protocol (MCP).SDK concernésBibliothèques officielles pour Python, TypeScript, Java et Rust.Portée du risquePlus de 150 millions de téléchargements et jusqu’à 200 000 instances serveur utilisent ces SDK.Réponse AnthropicL’entreprise a déclaré que le protocole « se comporte comme prévu » et qu’aucune modification n’est nécessaire.
Qu’est‑ce que le MCP ?
- Standard ouvert présenté par Anthropic en 2024.
- Permet aux modèles d’IA de se connecter à des outils externes, bases de données et API.
- L’année dernière, le protocole a été transféré à l’Agentic AI Foundation via la Linux Foundation ; il est désormais utilisé par OpenAI, Google et la plupart des outils IA.
Comment fonctionne la vulnérabilité
1. Interface STDIO
- Les requêtes sont envoyées directement au point d’exécution des commandes sans vérification supplémentaire.
2. Héritage du risque
- Tout développeur utilisant le MCP obtient automatiquement cette faiblesse.
Voies potentielles d’exploitation (4 familles)
NuméroType d’attaqueCe que fait l’attaquant1Injection de code dans l’UI sans autorisationÉcrit un code malveillant qui s’exécute automatiquement.2Contournement des protections sur les plateformes « sécurisées » (Flowise)Utilise la vulnérabilité pour contourner les mécanismes de sécurité intégrés.3Requêtes malveillantes dans les environnements IDE (Windsurf, Cursor)Lance des commandes sans l’intervention de l’utilisateur.4Propagation de paquets malveillants via le MCPPublie du code malveillant qui se charge automatiquement par d’autres utilisateurs.
- Test : les chercheurs ont réussi à injecter un payload dans 9 sur 11 registres MCP et ont démontré la possibilité d’exécuter des commandes sur six plateformes commerciales.
Vulnérabilités supplémentaires découvertes
ApplicationCVEStatutLiteLLMCVE‑2026‑30623ClôturéBishengCVE‑2026‑33224ClôturéWindsurfCVE‑2026‑30615« Message reçu » (exécution locale de code)GPT Researcher, Agent Zero, LangChain‑Chatchat, DocsGPT– même statut
Comment Anthropic réagit
- Recommandations d’OX Security :
- Limiter les requêtes uniquement à partir du manifeste.
- Introduire une liste de commandes autorisées dans le SDK.
- Réponse de l’entreprise : refus de modifications et absence d’objections à la publication de la vulnérabilité.
Ce qui se passe actuellement
ÉvénementÉtat actuelFuite du modèle MythosAnthropic mène une enquête interne.Sortie du code Claude CodeUne fuite antérieure du code source du service.Gestion MCPPassée à la Linux Foundation, mais Anthropic continue de soutenir le SDK vulnérable.
Que doivent faire les développeurs
- Tant que l’interface STDIO n’est pas modifiée, il faut implémenter soi‑même un filtrage des données entrantes.
- Vérifier les versions du SDK et les mettre à jour avec les derniers correctifs disponibles.
- Envisager d’introduire ses propres mécanismes de vérification des commandes et des restrictions au niveau de l’application.
En résumé :
La vulnérabilité dans le MCP représente une menace sérieuse pour des millions d’utilisateurs. Malgré le refus d’Anthropic de modifier le protocole, les développeurs doivent prendre des mesures pour protéger leurs systèmes jusqu’à ce que des correctifs officiels soient publiés.
Commentaires (0)
Partagez votre avis — merci de rester courtois et dans le sujet.
Connectez-vous pour commenter