Сервер MCP: опубликовано сопоставление уязвимостей CVE и общедоступный API

✍️ OpenClawRadar📅 Опубликовано: 3 апреля 2026 г.🔗 Source
Сервер MCP: опубликовано сопоставление уязвимостей CVE и общедоступный API
Ad

Анализ безопасности серверов MCP и публичный API

Исследователи безопасности проанализировали тысячи серверов MCP (Model Context Protocol), чтобы сопоставить их деревья зависимостей с известными уязвимостями CVE и рекомендациями по безопасности. Когда вы устанавливаете сервер MCP, вы наследуете все его дерево зависимостей, которое может содержать уязвимости.

Ключевые выводы из анализа

  • Значительный процент серверов содержит известные уязвимости
  • Некоторые серверы накапливают десятки или 100+ CVE через зависимости
  • Степень серьезности значительно варьируется — большое количество CVE не обязательно означает высокий риск, а малое количество не гарантирует безопасности
  • Расползание зависимостей является распространенным явлением среди серверов MCP
  • Большая часть этих серверов по-прежнему присутствует в основных каталогах MCP

Детали публичного API

Исследователи создали публичный API, не требующий ключа API: https://api.mistaike.ai/api/v1/public/cve-index

С помощью этого API вы можете:

  • Искать по названию репозитория или имени сервера
  • Фильтровать результаты по степени серьезности уязвимости
  • Сортировать по количеству CVE или новизне уязвимостей
Ad

Важные оговорки

Наличие CVE не означает автоматически, что уязвимость может быть использована. Некоторые уязвимости существуют в неиспользуемых путях кода, в то время как другие могут быть уже устранены. Этот инструмент обеспечивает видимость рисков цепочки поставок, а не маркирует проекты как небезопасные.

Следующий этап: анализ поведения во время выполнения

Исследователи теперь анализируют, что серверы MCP фактически делают во время выполнения, включая сетевые вызовы и внешние зависимости. В подмножестве проанализированных на данный момент серверов (~5%) они выявили небольшое количество поведений, которые могут иметь последствия для конфиденциальности, включая очевидное использование невидимых символов Юникода, соответствующих нанесению водяных знаков на ответы. Эти наблюдения все еще находятся на рассмотрении, и команда работает над отделением истинных срабатываний от артефактов анализа, прежде чем напрямую взаимодействовать с проектами.

📖 Read the full source: r/ClaudeAI

Ad

👀 Смотрите также

Клод Коворк: Проблемы безопасности разрешения «Разрешить все действия в браузере» и предлагаемые решения
Безопасность

Клод Коворк: Проблемы безопасности разрешения «Разрешить все действия в браузере» и предлагаемые решения

Пользователь Reddit отмечает, что кнопка 'Разрешить всё' в Claude Cowork предоставляет постоянный, неограниченный доступ к браузеру во всех будущих сессиях без видимости, границ или срока действия, создавая риски безопасности. В посте предлагаются разрешения, ограниченные сессией или навыком, как более безопасные варианты по умолчанию.

OpenClawRadar
Интеграция агента OpenClaw SOC для охоты за угрозами в домашней лаборатории SIEM
Безопасность

Интеграция агента OpenClaw SOC для охоты за угрозами в домашней лаборатории SIEM

Пользователь Reddit делится своей открытой SIEM-системой под названием Red Threat Redemption на Debian 13, которая интегрирует Elasticsearch, Kibana, Wazuh, Zeek и pfSense с Suricata, а затем добавляет ИИ-агента для автоматической корреляции угроз, охоты и сортировки оповещений.

OpenClawRadar
Система ИИ обнаружила 12 уязвимостей нулевого дня в OpenSSL, а Curl отменил программу вознаграждений за баги из-за спама от ИИ.
Безопасность

Система ИИ обнаружила 12 уязвимостей нулевого дня в OpenSSL, а Curl отменил программу вознаграждений за баги из-за спама от ИИ.

ИИ-система AISLE обнаружила все 12 уязвимостей нулевого дня в последнем релизе безопасности OpenSSL, что стало первой крупномасштабной демонстрацией ИИ-кибербезопасности. В то же время curl отменил свою программу вознаграждений за обнаружение уязвимостей из-за спам-отчетов, сгенерированных ИИ.

OpenClawRadar
Представляем SkillFence: новый монитор выполнения, который отслеживает, что навыки на самом деле делают.
Безопасность

Представляем SkillFence: новый монитор выполнения, который отслеживает, что навыки на самом деле делают.

SkillFence предлагает прорыв в мониторинге действий AI-агентов, отвечая на необходимость прозрачности и безопасности в средах, управляемых ИИ. Узнайте, как этот инновационный инструмент может усилить контроль над автономными процессами.

OpenClawRadar