Serveur MCP : Cartographie de l'exposition aux CVE et API publique publiée

✍️ OpenClawRadar📅 Publié: April 3, 2026🔗 Source
Serveur MCP : Cartographie de l'exposition aux CVE et API publique publiée
Ad

Analyse de sécurité des serveurs MCP et API publique

Des chercheurs en sécurité ont analysé des milliers de serveurs MCP (Model Context Protocol) pour cartographier leurs arbres de dépendances par rapport aux CVE et aux avis de sécurité connus. Lorsque vous installez un serveur MCP, vous héritez de tout son arbre de dépendances, qui peut contenir des vulnérabilités.

Principales conclusions de l'analyse

  • Un pourcentage significatif de serveurs présente des vulnérabilités connues
  • Certains serveurs accumulent des dizaines ou 100+ CVE via leurs dépendances
  • La gravité varie considérablement - un nombre élevé de CVE ne signifie pas nécessairement un risque élevé, et un faible nombre ne garantit pas la sécurité
  • La prolifération des dépendances est courante parmi les serveurs MCP
  • Une grande partie de ces serveurs figure toujours dans les principaux répertoires MCP

Détails de l'API publique

Les chercheurs ont créé une API publique qui ne nécessite aucune clé API : https://api.mistaike.ai/api/v1/public/cve-index

Avec cette API, vous pouvez :

  • Rechercher par nom de dépôt ou nom de serveur
  • Filtrer les résultats par gravité de vulnérabilité
  • Trier par nombre de CVE ou par actualité des vulnérabilités
Ad

Mises en garde importantes

La présence d'un CVE ne signifie pas automatiquement qu'il est exploitable. Certaines vulnérabilités existent dans des chemins de code inutilisés, tandis que d'autres peuvent déjà être atténuées. Cet outil fournit une visibilité sur le risque de la chaîne d'approvisionnement plutôt que d'étiqueter les projets comme non sécurisés.

Phase suivante : Analyse du comportement d'exécution

Les chercheurs analysent maintenant ce que font réellement les serveurs MCP lors de l'exécution, y compris les appels réseau et les dépendances externes. Dans un sous-ensemble de serveurs analysés jusqu'à présent (~5%), ils ont identifié un petit nombre de comportements pouvant avoir des implications en matière de confidentialité, notamment l'utilisation apparente de caractères Unicode invisibles compatibles avec le tatouage des réponses. Ces observations sont encore en cours d'examen, et l'équipe travaille à distinguer les vrais positifs des artefacts d'analyse avant d'engager directement des discussions avec les projets.

📖 Read the full source: r/ClaudeAI

Ad

👀 See Also

ClawSecure : Plateforme de Sécurité pour l'Écosystème OpenClaw avec Audit à 3 Niveaux et Surveillance en Temps Réel
Security

ClawSecure : Plateforme de Sécurité pour l'Écosystème OpenClaw avec Audit à 3 Niveaux et Surveillance en Temps Réel

ClawSecure est une plateforme de sécurité dédiée à OpenClaw qui effectue des audits de sécurité à 3 niveaux, une surveillance en temps réel avec suivi des hachages SHA-256 toutes les 12 heures, et offre une couverture complète OWASP ASI. Elle a audité plus de 3 000 compétences populaires et est gratuite sans inscription requise.

OpenClawRadar
Pratiques de sécurité pratiques pour les agents OpenClaw
Security

Pratiques de sécurité pratiques pour les agents OpenClaw

Un post Reddit détaille des pratiques de sécurité spécifiques pour les utilisateurs d'OpenClaw, incluant des commandes programmées pour les mises à jour et audits, la gestion des accès des agents dans les canaux partagés, et la sécurisation des clés API et des compétences.

OpenClawRadar
Piratage du chiffrement de la médiation AppLovin : l'empreinte numérique des appareils contourne l'ATT
Security

Piratage du chiffrement de la médiation AppLovin : l'empreinte numérique des appareils contourne l'ATT

Le reverse engineering a révélé que le chiffrement personnalisé d'AppLovin utilise un sel constant + une clé SDK, un PRNG SplitMix64, et aucune authentification. Les requêtes déchiffrées transportent environ 50 champs sur l'appareil (modèle matériel, taille d'écran, locale, heure de démarrage, etc.) même lorsque ATT est refusé, permettant une ré-identification déterministe entre applications.

OpenClawRadar
Écart de Sécurité des Agents IA : Comment Supra-Wall Ajoute une Couche d'Application Entre les Modèles et les Outils
Security

Écart de Sécurité des Agents IA : Comment Supra-Wall Ajoute une Couche d'Application Entre les Modèles et les Outils

Un développeur a découvert que son agent IA a lu de manière autonome des fichiers .env sensibles contenant des clés Stripe, des mots de passe de base de données et des clés API OpenAI. L'outil open-source Supra-Wall intercepte les appels d'outils avant leur exécution pour appliquer des politiques de sécurité.

OpenClawRadar