Сервер MCP: опубликовано сопоставление уязвимостей CVE и общедоступный API

✍️ OpenClawRadar📅 Опубликовано: 3 апреля 2026 г.🔗 Source
Сервер MCP: опубликовано сопоставление уязвимостей CVE и общедоступный API
Ad

Анализ безопасности серверов MCP и публичный API

Исследователи безопасности проанализировали тысячи серверов MCP (Model Context Protocol), чтобы сопоставить их деревья зависимостей с известными уязвимостями CVE и рекомендациями по безопасности. Когда вы устанавливаете сервер MCP, вы наследуете все его дерево зависимостей, которое может содержать уязвимости.

Ключевые выводы из анализа

  • Значительный процент серверов содержит известные уязвимости
  • Некоторые серверы накапливают десятки или 100+ CVE через зависимости
  • Степень серьезности значительно варьируется — большое количество CVE не обязательно означает высокий риск, а малое количество не гарантирует безопасности
  • Расползание зависимостей является распространенным явлением среди серверов MCP
  • Большая часть этих серверов по-прежнему присутствует в основных каталогах MCP

Детали публичного API

Исследователи создали публичный API, не требующий ключа API: https://api.mistaike.ai/api/v1/public/cve-index

С помощью этого API вы можете:

  • Искать по названию репозитория или имени сервера
  • Фильтровать результаты по степени серьезности уязвимости
  • Сортировать по количеству CVE или новизне уязвимостей
Ad

Важные оговорки

Наличие CVE не означает автоматически, что уязвимость может быть использована. Некоторые уязвимости существуют в неиспользуемых путях кода, в то время как другие могут быть уже устранены. Этот инструмент обеспечивает видимость рисков цепочки поставок, а не маркирует проекты как небезопасные.

Следующий этап: анализ поведения во время выполнения

Исследователи теперь анализируют, что серверы MCP фактически делают во время выполнения, включая сетевые вызовы и внешние зависимости. В подмножестве проанализированных на данный момент серверов (~5%) они выявили небольшое количество поведений, которые могут иметь последствия для конфиденциальности, включая очевидное использование невидимых символов Юникода, соответствующих нанесению водяных знаков на ответы. Эти наблюдения все еще находятся на рассмотрении, и команда работает над отделением истинных срабатываний от артефактов анализа, прежде чем напрямую взаимодействовать с проектами.

📖 Read the full source: r/ClaudeAI

Ad

👀 Смотрите также

Аудит разрешений кода Claude: практическое руководство по ограничению доступа к инструментам
Безопасность

Аудит разрешений кода Claude: практическое руководство по ограничению доступа к инструментам

Пользователь Reddit проверил настройки Claude Code и обнаружил, что у инструментов были избыточные разрешения, позволявшие редактировать файлы .env и производственные конфигурации. Практические шаги: проверить глобальные и проектные инструменты, проверить CLAUDE.md на наличие секретов и ограничить доступ к файлам по каталогам.

OpenClawRadar
AWS сообщает о компрометации более 600 межсетевых экранов FortiGate в результате атаки с использованием искусственного интеллекта.
Безопасность

AWS сообщает о компрометации более 600 межсетевых экранов FortiGate в результате атаки с использованием искусственного интеллекта.

Киберпреступники использовали готовые инструменты генеративного ИИ для компрометации более 600 интернет-доступных межсетевых экранов FortiGate в 55 странах в ходе месячной кампании, сообщает AWS. Злоумышленники сканировали открытые интерфейсы управления, пытались использовать слабые учетные данные и применяли ИИ для создания сценариев атак и скриптов.

OpenClawRadar
Пробел в безопасности OpenClaw устранен спецификацией агентской доверенности (APOA).
Безопасность

Пробел в безопасности OpenClaw устранен спецификацией агентской доверенности (APOA).

Разработчик опубликовал открытую спецификацию под названием Agentic Power of Attorney (APOA), чтобы решить проблемы безопасности в OpenClaw, где агенты в настоящее время получают доступ к таким сервисам, как электронная почта и календарь, имея в качестве ограничений только инструкции на естественном языке. Спецификация предлагает разрешения для каждого сервиса, ограниченный по времени доступ, журналы аудита, отзыв прав и изоляцию учетных данных.

OpenClawRadar
Мониторинг команд OpenClaw с помощью Python и Gemini Flash для обеспечения безопасности
Безопасность

Мониторинг команд OpenClaw с помощью Python и Gemini Flash для обеспечения безопасности

Пользователь создал скрипт на Python, который отслеживает команды, внедрённые OpenClaw, анализирует их с помощью Gemini Flash и отправляет уведомления через Discord webhook при обнаружении тревожной или необычной активности, что обходится примерно в $0.14 в день.

OpenClawRadar