サイバーセキュリティの研究者は、人工知能(AI)の人類のモデルコンテキストプロトコルにおける重要なセキュリティの脆弱性を発見しました。MCP)リモートコード実行(RCE)をもたらし、攻撃者がホストに完全にアクセスできるようにする検査官プロジェクト。
追跡された脆弱性 CVE-2025-49596、最大10.0のうち9.4のCVSSスコアを運びます。
「これは、人類のMCPエコシステムの最初の重要なRCESの1つであり、AI開発者ツールに対する新しいクラスのブラウザベースの攻撃を公開しています」 言った 先週公開されたレポートで。
「開発者のマシンでのコード実行により、攻撃者はデータを盗み、バックドアをインストールし、ネットワークを横方向に移動できます。これは、AIチーム、オープンソースプロジェクト、MCPに依存するエンタープライズ採用者の深刻なリスクを強調することができます。」
2024年11月に人類によって導入されたMCPは、大規模な言語モデル(LLM)アプリケーションが外部のデータソースとツールとデータを統合および共有する方法を標準化するオープンプロトコルです。
MCPインスペクター MCPサーバーをテストおよびデバッグするための開発者ツールであり、プロトコルを介して特定の機能を公開し、AIシステムがトレーニングデータを超えて情報にアクセスして対話できるようにします。
2つのコンポーネントが含まれています。テストとデバッグ用のインタラクティブなインターフェイスを提供するクライアントと、Web UIをさまざまなMCPサーバーに橋渡しするプロキシサーバーが含まれています。
とはいえ、留意すべき重要なセキュリティの考慮事項は、ローカルプロセスを生成する許可があり、指定されたMCPサーバーに接続できるため、サーバーを信頼されていないネットワークに公開しないでください。
この側面は、デフォルトの設定開発者がツールのローカルバージョンをスピンアップするために使用しているという事実と相まって、認証や暗号化の欠落など、「重要な」セキュリティリスクがあり、オリゴごとに新しい攻撃経路が開きます。
「この誤解は、地元のネットワークやパブリックインターネットにアクセスできる人なら誰でも、これらのサーバーとやり取りして悪用する可能性があるため、重要な攻撃面を作成します」とルメルスキーは言いました。
この攻撃は、0.0.0.0日と呼ばれる最新のWebブラウザーに影響を与える既知のセキュリティ欠陥をチェックすることで発生します。
「0.14.1未満のMCPインスペクターのバージョンは、検査官のクライアントとプロキシ間の認証がないため、リモートコード実行に対して脆弱であるため、STDIOを介したMCPコマンドを起動することを許可していないリクエストが許可されています」 言った CVE-2025-49596のアドバイザリー。
0.0.0.0日は、悪意のあるWebサイトがローカルネットワークに違反できるようにする可能性のある最新のWebブラウザーの19歳の脆弱性です。ブラウザがIPアドレス0.0.0.0を安全に処理できないことを利用して、コードの実行につながります。
「攻撃者は、MCPサーバーで実行されているローカルホストサービスにリクエストを送信する悪意のあるWebサイトを作成することにより、この欠陥を悪用し、それにより開発者のマシンで任意のコマンドを実行する能力を獲得できます」とLumelsky氏は説明しました。
「デフォルトの構成がMCPサーバーをこれらの種類の攻撃に公開するという事実は、多くの開発者が不注意にバックドアをマシンに開く可能性があることを意味します。」
具体的には、概念実装(POC)は、サーバーセントイベント(SSE)エンドポイントを利用して、攻撃者が制御するWebサイトから悪意のあるリクエストをディスパッチして、LocalHost(127.0.0.1)でリスニングしている場合でもツールを実行しているマシンでRCEを達成します。
これは、IPアドレス0.0.0.0がオペレーティングシステムに、ローカルループバックインターフェイス(IE、LocalHost)を含むマシンに割り当てられたすべてのIPアドレスで聞くように指示するためです。
仮説的な攻撃シナリオでは、攻撃者は偽のWebページを設定し、開発者を訪問して訪問することができます。その時点で、ページに埋め込まれた悪意のあるJavaScriptが0.0.0.0:6277(プロキシが実行されるデフォルトポート)にリクエストを送信し、MCP Inspectorの責任者にarbitraryコマンドを実行するよう指示します。
また、攻撃はDNSのリバインドテクニックを活用して、セキュリティコントロールをバイパスしてRCE特権を獲得するために、0.0.0.0:6277または127.0.0.1:6277を指す偽造DNSレコードを作成することもできます。
2025年4月の責任ある開示に続いて、脆弱性は6月13日にプロジェクトメンテナーによって対処されました。 バージョン0.14.1。修正は、プロキシサーバーにセッショントークンを追加し、攻撃ベクトルを完全に接続するためにオリジン検証を組み込みます。
「ローカルホストサービスは安全に見えるかもしれませんが、ブラウザとMCPクライアントのネットワークルーティング機能により、しばしばパブリックインターネットにさらされます」とOligo氏は言います。
「緩和は、修正前にデフォルトで欠落していた承認を追加するだけでなく、 ホストとオリジンのヘッダーの検証 HTTPでは、クライアントが既知の信頼できるドメインから実際に訪問していることを確認します。これで、デフォルトでは、サーバーがDNSのリバインディングとCSRF攻撃をブロックします。」
この記事は面白いと思いましたか?フォローしてください ツイッター そして LinkedIn 投稿するために、私たちが投稿する排他的なコンテンツを読むために。
#AnthropicのMCPの重大な脆弱性は開発者マシンをリモートエクスプロイトに公開します


