Lỗ hổng thiết kế MCP của Anthropic cho phép tấn công 200.000 server AI

Các nhà nghiên cứu từ OX Security phát hiện lỗ hổng kiến trúc nghiêm trọng trong MCP SDK của Anthropic, ảnh hưởng tới hơn 150 triệu lượt tải xuống và cho phép thực thi mã từ xa trên hàng loạt nền tảng AI phổ biến.
Lỗ hổng thiết kế trong MCP SDK của Anthropic có thể ảnh hưởng tới hàng triệu ứng dụng AI

Nhóm nghiên cứu OX Security vừa công bố một lỗ hổng kiến trúc nghiêm trọng trong Model Context Protocol (MCP) của Anthropic, giao thức ngày càng được sử dụng rộng rãi để kết nối các ứng dụng AI với dữ liệu và công cụ bên ngoài. Lỗ hổng này không phải lỗi lập trình thông thường mà nằm sâu trong thiết kế cốt lõi của MCP SDK, đồng nghĩa với việc bất kỳ nhà phát triển nào xây dựng trên nền tảng này đều vô tình thừa hưởng rủi ro.

MCP là gì và vì sao nó quan trọng?

Model Context Protocol (MCP) do Anthropic phát triển nhằm chuẩn hóa cách các ứng dụng AI tương tác với nguồn dữ liệu, công cụ và dịch vụ bên ngoài. Giao thức này đã được áp dụng rộng rãi trong hệ sinh thái AI, từ các framework phổ biến như LangChain, LiteLLM cho đến các IDE tích hợp AI như Cursor và Windsurf. Tính đến thời điểm công bố, MCP SDK đã đạt hơn 150 triệu lượt tải xuống, ảnh hưởng tiềm năng lên tới 200.000 server AI đang hoạt động.

Bản chất của lỗ hổng

Theo OX Security, lỗ hổng bắt nguồn từ cách MCP SDK xử lý cấu hình STDIO server: các lệnh hệ thống được truyền trực tiếp vào StdioServerParameters mà không qua bất kỳ cơ chế kiểm tra hay lọc nào. Kẻ tấn công có thể chèn các lệnh tùy ý vào cấu hình JSON của MCP adapter, khiến hệ thống thực thi chúng với quyền của tiến trình đang chạy. Điều này được phân loại là Remote Code Execution (RCE) và đạt mức độ nghiêm trọng cao nhất.

Nhóm nghiên cứu xác định bốn nhóm khai thác chính:

  • Unauthenticated UI Injection: Tấn công trực tiếp vào giao diện cấu hình MCP mà không cần xác thực, ảnh hưởng LangFlow và GPT Researcher.
  • Hardening Bypasses: Vượt qua các biện pháp bảo vệ được triển khai trong môi trường được cho là an toàn hơn như Flowise.
  • Zero-Click Prompt Injection: Khai thác trong các AI IDE, bao gồm Windsurf và Cursor, không cần tương tác người dùng.
  • Malicious Marketplace Distribution: 9 trên 11 registry MCP được kiểm tra đều bị đầu độc thành công bằng payload độc hại giả mạo.

Các nền tảng bị ảnh hưởng

OX Security xác nhận đã thực thi lệnh thành công trên sáu nền tảng sản xuất đang hoạt động thực tế. Ít nhất 14 CVE đã được ghi nhận, trong đó có:

  • LiteLLM (CVE-2026-30623): Đã được vá.
  • Bisheng của IBM (CVE-2026-33224): Đã được vá.
  • LangFlow, GPT Researcher, Agent Zero, Windsurf, DocsGPT: Chưa được vá, đang ở trạng thái “đã báo cáo”.

Phản hồi của Anthropic gây tranh cãi

Điểm gây chú ý nhất trong vụ này là phản ứng của chính Anthropic. Khi OX Security đề xuất một bản vá ở cấp độ giao thức, vốn có thể bảo vệ ngay lập tức hàng triệu người dùng downstream, Anthropic đã từ chối với lý do đây là “hành vi theo đúng thiết kế”. Công ty không phản đối khi các nhà nghiên cứu thông báo ý định công bố toàn bộ kết quả.

Sự kiện này xảy ra chỉ vài ngày sau khi Anthropic ra mắt Claude Mythos, mô hình AI được quảng bá với sứ mệnh giúp bảo mật phần mềm trên toàn thế giới. Các nhà nghiên cứu cho rằng đây là lời kêu gọi để Anthropic áp dụng nguyên tắc “Secure by Design” cho chính hạ tầng của mình trước tiên.

Recommendations for developers

Nếu bạn hoặc tổ chức của bạn đang triển khai bất kỳ ứng dụng AI nào sử dụng MCP, hãy thực hiện ngay:

  • Rà soát toàn bộ cấu hình MCP STDIO server, đặc biệt các tham số lệnh do người dùng cung cấp.
  • Cập nhật ngay các phiên bản LiteLLM và Bisheng đã có bản vá.
  • Hạn chế quyền truy cập vào giao diện cấu hình MCP, không để public nếu không cần thiết.
  • Theo dõi thông báo từ các nhà phát triển LangFlow, GPT Researcher và Windsurf để cập nhật bản vá khi có.
  • Áp dụng nguyên tắc least privilege cho các tiến trình chạy MCP server.

 

VNCyberS tổng hợp từ: The Hacker News, OX Security, CyberSecurity News

Contact Us

Email: [email protected]
Phone: +84 903260277