网易首页 > 网易号 > 正文 申请入驻

Anthropic Git MCP服务器三个漏洞可致黑客篡改大语言模型

0
分享至


威胁攻击者可以利用提示注入攻击,恶意利用Anthropic官方Git MCP服务器中的三个漏洞,对AI系统造成严重破坏。

这一警告来自以色列Cyata研究机构,该机构敦促信息安全负责人确保使用官方git MCP服务器的企业开发人员尽快更新到最新版本。

风险在于攻击者可能运行未经授权的代码或篡改大语言模型,从而破坏其输出结果。

虽然官方Git MCP服务器可以单独被利用,"但毒性组合是当Git MCP服务器和文件系统MCP服务器同时启用时",Cyata首席执行官Shahar Tal在采访中说道。"那时那个AI智能体就面临严重风险。我们敦促人们使用这两个应用程序的最新版本。"

使用mcp-server-git版本2025-12.18之前版本的开发人员面临风险。

三个漏洞分别是

CVE-2025-68143,不受限制的git_init。

CVE-2025-68145,路径验证绕过。

CVE-2025-68144,git_diff中的参数注入。

Cyata表示,与其他需要特定配置的MCP服务器漏洞不同,这些漏洞在Anthropic官方服务器的任何配置上都能开箱即用地工作。

模型上下文协议(MCP)是Anthropic在2024年推出的开放标准,为AI助手(如Claude Desktop、Cursor、Windsurf等)提供与外部工具和数据源(包括文件系统、数据库、API和Git等开发工具)交互的统一方式。

MCP服务器向AI暴露功能,充当大语言模型与外部系统之间的桥梁。

正如Cyata在其博客中指出的,MCP服务器基于大语言模型的决策执行操作。如果大语言模型可以通过提示注入被操控,威胁攻击者就可以影响AI的上下文,从而触发带有攻击者控制参数的MCP工具调用。

自Anthropic发布其模型以来,成千上万的供应商和第三方提供商已经发布了官方MCP服务器。也有非官方的服务器用于LinkedIn等在线平台。而且,正如预期的那样,也有来自不法分子的可疑MCP服务器在流传。

目前尚不清楚有多少企业开发人员使用由Anthropic维护的官方Git MCP服务器mcp-server-git,也不知道有多少人同时使用文件系统MCP服务器。

Cyata研究员Yarden Porat首先发现,如果在mcp-server-git中调用工具,服务器会使用给定的路径而不进行验证,因此攻击者可以创建包含恶意内容的新git存储库,这些内容可以被大语言模型读取。

第二个漏洞在于一个参数被直接传递给git命令行而没有进行清理。这意味着威胁攻击者可以注入任何git标志,包括可能覆盖目标文件的标志。第三,研究发现攻击者还可以删除文件。最后,研究人员发现攻击者可以使用git的smudge和clean过滤器来运行代码。

"你所需要知道的全部——这取决于你要攻击的智能体——就是如何让AI智能体读取你控制的内容,"Tal说道。"这是相当普遍的。这是一个非常广泛的攻击面。"

Cyata表示,防御行动不仅意味着将mcp-server-git更新到版本2025.12.18或更高版本,还要审核哪些MCP服务器同时运行。研究人员说,结合Git+文件系统会增加攻击面。

管理员还应该监控非存储库文件夹中意外出现的.git目录。

"一般来说,很难防范MCP服务器中的漏洞,"Tal说道。"大多数助手类型的智能体甚至不允许你清理参数。自制智能体可以包括各种提示注入防御,但没有一个是万无一失的。"

Cyata表示,它通过漏洞报告服务HackerOne在2025年6月24日向Anthropic报告了第一个问题。它被Anthropic标记为信息性的。在Cyata报告提示注入问题后,Anthropic重新审视了这个问题,但直到9月10日报告才被接受。Git MCP服务器的新版本于12月18日发布。

在采访中,Porat建议在发现漏洞和发布更安全的Git MCP服务器版本之间,信息安全负责人或开发人员没有太多可以做的事情。他说,即使在最安全的配置下,提示注入攻击也能在未修补的版本上工作。

"你需要围绕每个AI智能体设置防护栏,限制它能做什么、能接触什么,"Tal补充道。"如果发生事件,你还需要能够回查智能体所做的一切。"

SANS研究所研究院长Johannes Ullrich评论说,MCP服务器的问题在于它们让大语言模型能够访问并执行敏感功能。"这个问题有多严重取决于它们能访问的特定功能。但一旦配置了MCP服务器,大语言模型就会使用接收到的内容来行动和执行代码(在这种情况下,是在git中)。

"遗憾的是,这很可能不会是我们最后一次看到这个系统中的提示注入。对于提示注入没有简单的修复方法,通常你会创建权宜之计来防止特定的利用。对于这样的MCP服务器,最好的选择是限制它操作的数据,使其仅使用来自可信源的数据,以及它可以访问的功能。可以使用一些细粒度的访问控制来实现这一点。"

加拿大安全编码培训师Tanya Janca表示,为了缓解潜在问题,使用MCP的开发团队应该限制MCP服务器的访问和权限——没有root权限、只读访问、仅本地访问——并且只给用户他们需要的最少权限。管理员应该完全验证文件路径,而不仅仅是前缀匹配,正确解析符号链接,并始终执行仔细的输入验证并使用参数化查询。

Q&A

Q1:什么是MCP服务器?它在AI系统中的作用是什么?

A:模型上下文协议(MCP)是Anthropic在2024年推出的开放标准,为AI助手提供与外部工具和数据源交互的统一方式。MCP服务器向AI暴露功能,充当大语言模型与外部系统之间的桥梁,让AI能够访问文件系统、数据库、API和Git等开发工具。

Q2:Anthropic Git MCP服务器的三个漏洞分别是什么?

A:三个漏洞分别是CVE-2025-68143(不受限制的git_init)、CVE-2025-68145(路径验证绕过)和CVE-2025-68144(git_diff中的参数注入)。这些漏洞可以让攻击者创建恶意git存储库、注入git标志覆盖文件、删除文件,甚至运行恶意代码。

Q3:如何防范这些MCP服务器漏洞?

A:防御措施包括将mcp-server-git更新到版本2025.12.18或更高版本,审核同时运行的MCP服务器组合,限制MCP服务器的访问和权限(无root权限、只读访问),监控意外的.git目录,以及对AI智能体的操作设置防护栏和审计功能。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
中国的航母舰载机总教头,是从美国斩杀线上“捡回来”的

中国的航母舰载机总教头,是从美国斩杀线上“捡回来”的

枫冷慕诗
2026-01-28 11:55:47
火锅店向每位客人收取20元“辛苦费”,重庆官方通报:已责令涉事经营者停止该项收费

火锅店向每位客人收取20元“辛苦费”,重庆官方通报:已责令涉事经营者停止该项收费

潇湘晨报
2026-01-29 08:26:14
徐开骋本事大!渣了张天爱和古力娜扎,刚被爆恋情现在就疑喜当爹

徐开骋本事大!渣了张天爱和古力娜扎,刚被爆恋情现在就疑喜当爹

小娱乐悠悠
2026-01-29 09:23:22
森林狼完胜!华子20+6+6全队第一,兰德尔31+5,湖人弃将全程拉胯

森林狼完胜!华子20+6+6全队第一,兰德尔31+5,湖人弃将全程拉胯

鱼崖大话篮球
2026-01-29 12:08:59
张雪峰:如果你不好好学习,一旦掉入社会底层,和一群没有素质的人混在一起.....

张雪峰:如果你不好好学习,一旦掉入社会底层,和一群没有素质的人混在一起.....

山东教育
2026-01-27 11:38:18
婶婶卖牛供我考上北大,如今我年薪千万,婶婶来借钱我只回了6个字

婶婶卖牛供我考上北大,如今我年薪千万,婶婶来借钱我只回了6个字

黄家湖的忧伤
2026-01-27 16:58:10
1965年毛主席赴井冈山,汪东兴发现一人后万分诧异,主席说:给他调个岗位

1965年毛主席赴井冈山,汪东兴发现一人后万分诧异,主席说:给他调个岗位

寄史言志
2026-01-03 15:27:11
Lisa 太敢了!耐克鞋改成 “比基尼” 红勾战袍,引网友热议!

Lisa 太敢了!耐克鞋改成 “比基尼” 红勾战袍,引网友热议!

LOGO研究所
2026-01-28 18:07:40
高志立、常丽虹同志不再担任河北省政协副主席职务

高志立、常丽虹同志不再担任河北省政协副主席职务

爱看剧的阿峰
2026-01-29 09:49:46
随着吉达国民4-0,费哈3-1,沙特联积分榜出炉:C罗率队跌至第3

随着吉达国民4-0,费哈3-1,沙特联积分榜出炉:C罗率队跌至第3

凌空倒钩
2026-01-29 07:56:44
最令大龄剩女崩溃的一瞬间在什么时候?看网友的评论引起万千共鸣

最令大龄剩女崩溃的一瞬间在什么时候?看网友的评论引起万千共鸣

夜深爱杂谈
2026-01-10 22:27:12
被禁足球员张浩:足协认为我努力踢比赛,所以操纵了比赛

被禁足球员张浩:足协认为我努力踢比赛,所以操纵了比赛

懂球帝
2026-01-28 21:38:17
郁亮失联对老王意味着什么?

郁亮失联对老王意味着什么?

奖一罚十
2026-01-28 21:35:19
送詹姆斯+布朗尼回家!美媒晒3方10人交易方案:湖人获2大全明星

送詹姆斯+布朗尼回家!美媒晒3方10人交易方案:湖人获2大全明星

锅子篮球
2026-01-28 21:34:45
明家犯罪集团案11名罪犯被执行死刑

明家犯罪集团案11名罪犯被执行死刑

新华社
2026-01-29 11:30:05
美国航母未到,伊朗导弹先到,盟友基地被炸,五角大楼彻底慌了

美国航母未到,伊朗导弹先到,盟友基地被炸,五角大楼彻底慌了

来科点谱
2026-01-29 08:55:15
海归光环已经消失?49.5万留学生涌回国,残酷真相:企业只认这个

海归光环已经消失?49.5万留学生涌回国,残酷真相:企业只认这个

南宗历史
2026-01-24 22:48:56
拟重大资产重组!600499,复牌涨停

拟重大资产重组!600499,复牌涨停

数据宝
2026-01-29 10:38:29
欧冠收官:8队直通16强,英超领跑皇马巴黎进附加赛

欧冠收官:8队直通16强,英超领跑皇马巴黎进附加赛

无月可归辛
2026-01-29 12:21:11
中国轰-20真的试飞了?美军焦虑不已,亚太战略格局或将重塑!

中国轰-20真的试飞了?美军焦虑不已,亚太战略格局或将重塑!

科学知识点秀
2026-01-29 08:00:08
2026-01-29 12:55:00
至顶AI实验室 incentive-icons
至顶AI实验室
一个专注于探索生成式AI前沿技术及其应用的实验室。
1460文章数 157关注度
往期回顾 全部

科技要闻

周亚辉的AI新赌局:国内太卷 出海另起炉灶

头条要闻

82岁大爷背包独自出国旅行10年 1个月花掉近1年退休金

头条要闻

82岁大爷背包独自出国旅行10年 1个月花掉近1年退休金

体育要闻

詹姆斯哭了!骑士视频致敬41岁超巨

娱乐要闻

张译不再隐瞒!公开回应退圈息影真相

财经要闻

黄金价格太高了吗

汽车要闻

车长超5米还带后轮转向 比亚迪海豹08/海狮08将亮相

态度原创

时尚
本地
旅游
艺术
公开课

冬天大衣怎么穿才更好看?选好颜色、找对单品,高级简约又大气

本地新闻

云游中国|拨开云雾,巫山每帧都是航拍大片

旅游要闻

请到广东过大年!三寓宾馆突破食宿边界打造每天一主题目的地

艺术要闻

梵高全集(高清350张)震撼……

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版