MCP-Server-CVE-Exposure-Mapping und öffentliche API veröffentlicht

✍️ OpenClawRadar📅 Veröffentlicht: 3. April 2026🔗 Source
MCP-Server-CVE-Exposure-Mapping und öffentliche API veröffentlicht
Ad

Sicherheitsanalyse von MCP-Servern und öffentliche API

Sicherheitsforscher haben Tausende von MCP-Servern (Model Context Protocol) analysiert, um deren Abhängigkeitsbäume mit bekannten CVEs und Sicherheitshinweisen abzugleichen. Wenn Sie einen MCP-Server installieren, übernehmen Sie dessen gesamten Abhängigkeitsbaum, der Schwachstellen enthalten kann.

Wichtige Erkenntnisse aus der Analyse

  • Ein bedeutender Prozentsatz der Server weist bekannte Schwachstellen auf
  • Einige Server sammeln durch Abhängigkeiten Dutzende oder 100+ CVEs an
  • Der Schweregrad variiert erheblich - eine hohe CVE-Anzahl bedeutet nicht unbedingt ein hohes Risiko, und eine niedrige Anzahl garantiert keine Sicherheit
  • Abhängigkeitsausbreitung ist bei MCP-Servern weit verbreitet
  • Ein großer Teil dieser Server ist weiterhin in wichtigen MCP-Verzeichnissen gelistet

Details zur öffentlichen API

Die Forscher haben eine öffentliche API erstellt, die keinen API-Schlüssel benötigt: https://api.mistaike.ai/api/v1/public/cve-index

Mit dieser API können Sie:

  • Nach Repository-Name oder Server-Name suchen
  • Ergebnisse nach Schwachstellenschweregrad filtern
  • Nach CVE-Anzahl oder Aktualität der Schwachstellen sortieren
Ad

Wichtige Einschränkungen

Das Vorhandensein eines CVE bedeutet nicht automatisch, dass es ausnutzbar ist. Einige Schwachstellen existieren in ungenutzten Codepfaden, während andere bereits entschärft sein können. Dieses Tool bietet Einblicke in das Lieferkettenrisiko, anstatt Projekte als unsicher zu kennzeichnen.

Nächste Phase: Laufzeitverhaltensanalyse

Die Forscher analysieren nun, was MCP-Server tatsächlich während der Laufzeit tun, einschließlich Netzwerkaufrufen und externen Abhängigkeiten. In einer bisher analysierten Teilmenge der Server (~5%) haben sie eine kleine Anzahl von Verhaltensweisen identifiziert, die Datenschutzauswirkungen haben könnten, darunter die offensichtliche Verwendung unsichtbarer Unicode-Zeichen, die mit Response-Watermarking übereinstimmen. Diese Beobachtungen werden noch überprüft, und das Team arbeitet daran, echte Positive von Analyseartefakten zu trennen, bevor es direkt mit Projekten in Kontakt tritt.

📖 Read the full source: r/ClaudeAI

Ad

👀 Siehe auch

Drei E-Mail-basierte Angriffsvektoren gegen KI-Agenten, die E-Mails lesen
Sicherheit

Drei E-Mail-basierte Angriffsvektoren gegen KI-Agenten, die E-Mails lesen

Ein Reddit-Beitrag beschreibt drei spezifische Methoden, mit denen Angreifer KI-Agents, die E-Mails verarbeiten, kapern können: Instruction Override, Data Exfiltration und Token Smuggling. Diese nutzen die Unfähigkeit des Agents aus, legitime Anweisungen von bösartigen zu unterscheiden, die in den E-Mail-Text eingebettet sind.

OpenClawRadar
AppLovin Mediation Cipher geknackt: Geräte-Fingerprinting umgeht ATT
Sicherheit

AppLovin Mediation Cipher geknackt: Geräte-Fingerprinting umgeht ATT

Durch Reverse-Engineering wurde aufgedeckt, dass AppLovins benutzerdefinierte Chiffre ein konstantes Salt + SDK-Key, einen SplitMix64-PRNG und keine Authentifizierung verwendet. Entschlüsselte Anfragen übertragen selbst dann etwa 50 Gerätefelder (Hardwaremodell, Bildschirmgröße, Gebietsschema, Startzeit usw.), wenn die App-Tracking-Transparenz (ATT) verweigert wurde, und ermöglichen so eine deterministische Wiedererkennung über mehrere Apps hinweg.

OpenClawRadar
KI bricht die zwei Verwundbarkeitskulturen: Koordinierte Offenlegung vs. Linux' "Bugs sind Bugs"
Sicherheit

KI bricht die zwei Verwundbarkeitskulturen: Koordinierte Offenlegung vs. Linux' "Bugs sind Bugs"

Jeff Kaufman analysiert, wie die KI-gestützte Schwachstellenerkennung sowohl die koordinierte Offenlegung als auch die Kultur der leisen Fehlerbehebung von Linux zersplittert, am Beispiel der kürzlichen Copy-Fail-Sicherheitslücke (ESP).

OpenClawRadar
Agent Hush: Open-Source-Tool verhindert, dass KI-Codierungsagenten sensible Daten preisgeben
Sicherheit

Agent Hush: Open-Source-Tool verhindert, dass KI-Codierungsagenten sensible Daten preisgeben

Agent Hush ist ein Open-Source-Tool, das sensible Daten abfängt, bevor sie Ihren Computer verlassen. Es wurde entwickelt, nachdem der KI-Coding-Agent eines Entwicklers API-Schlüssel, Server-IPs und persönliche Informationen in ein öffentliches GitHub-Repository geleakt hat, während er an einem Sicherheitsprojekt arbeitete.

OpenClawRadar