آسیبپذیری بحرانی MCP آنتروپیک: ۱۵۰ میلیون دانلود در خطر
خلاصهٔ کاملتر
تیم تحقیقاتی OX Security یه آسیبپذیری جدی و سیستماتیک در پروتکل MCP (Model Context Protocol) آنتروپیک کشف کرده که اسمش رو گذاشتن «RCE-by-Design». اسم این اصطلاح خودش همهچیز رو میگه: این یه باگ معمولی نیست، بلکه یه انتخاب معماری هست که بهصورت ذاتی درِ اجرای کد از راه دور رو باز میذاره.
ابعاد این مشکل واقعاً نگرانکنندهست. بیش از ۱۵۰ میلیون دانلود از SDKهای رسمی MCP در چهار زبان پایتون، تایپاسکریپت، جاوا و راست تحت تأثیر قرار گرفتن. علاوه بر این، حدود ۲۰۰ هزار سرور هم در معرض تسخیر کامل قرار دارن — یعنی یه مهاجم میتونه به دادههای حساس کاربران، پایگاههای داده داخلی، و کلیدهای API دسترسی پیدا کنه.
این آسیبپذیری فقط محدود به یه ابزار خاص نمیشه. محققان تأیید کردن که Zero-Click Prompt Injection در ابزارهای معروف کدنویسی با هوش مصنوعی مثل Cursor و Windsurf قابل اجراست. بهعلاوه، رجیستریهای MCP میتونن «مسموم» بشن — یعنی بستههای آلوده میتونن بهعنوان ابزار معتبر معرفی بشن.
فریمورکهای بزرگ صنعت هم از این ماجرا در امان نموندن. LangChain، LiteLLM، و IBM LangFlow همگی تحت تأثیر این نقص قرار دارن. این یعنی هر تیمی که داره اپلیکیشنهای AI-based میسازه با این پروتکلها، باید وضعیت امنیتیش رو جدی بررسی کنه.
تیم OX Security با انجام بیش از ۳۰ افشای مسئولانه (Responsible Disclosure) و شناسایی بیش از ۱۰ CVE در سطح High/Critical، تلاش کرده تا اثرات پاییندستی این مشکل رو کاهش بده و وصلههایی برای ابزارهای آسیبدیده ارائه کنه. اما چیزی که هنوز حلنشده باقی مونده، ریشه اصلی مشکله که در سطح پروتکل وجود داره و با وصلههای جزئی نمیشه اون رو برطرف کرد.
محققان این گزارش رو بهعنوان یه فراخوان جدی برای رهبران AppSec و فروشندگان هوش مصنوعی منتشر کردن. پیام اصلیشون اینه که باید اصل «Secure by Design» — یعنی امنیت از همون مرحله طراحی معماری — در توسعه پروتکلها و ابزارهای AI رعایت بشه، نه اینکه بعد از بروز مشکل سراغ پچ بریم.
در نهایت، این ماجرا نشون میده که با گسترش سریع زنجیره تأمین هوش مصنوعی (AI Supply Chain)، خطرات امنیتی هم به همون سرعت رشد میکنن. سازمانهایی که دارن با MCP یا فریمورکهای مبتنی بر agent کار میکنن، باید نگاه جدیتری به Software Supply Chain Security داشته باشن.
نکات کلیدی:
- آسیبپذیری «RCE-by-Design» در پروتکل MCP آنتروپیک یه نقص معماریه، نه صرفاً یه باگ ساده
- بیش از ۱۵۰ میلیون دانلود از SDKهای پایتون، تایپاسکریپت، جاوا و راست تحت تأثیر هستن
- حدود ۲۰۰ هزار سرور در معرض تسخیر کامل و دسترسی به دادههای حساس قرار دارن
- Zero-Click Prompt Injection در ابزارهای Cursor و Windsurf تأیید شده
- LangChain، LiteLLM و IBM LangFlow از فریمورکهای آسیبپذیر هستن
- بیش از ۳۰ افشای مسئولانه و ۱۰+ CVE سطح بالا انجام شده، اما ریشه مشکل هنوز باقیه
- تأکید محققان بر اصل «Secure by Design» در طراحی پروتکلهای AI




