网易首页 > 网易号 > 正文 申请入驻

60天30个CVE:MCP生产部署的四个控制层

0
分享至

2026年最初的六十天里,针对MCP部署的CVE报告超过了三十个。这个数字来自一支团队在2025年底把MCP(Model Context Protocol,模型上下文协议)作为生产级多智能体平台集成层之后的持续观察。他们当时只问了一个问题:在大规模自动化执行之前,需要哪些架构控制才能让人信任它?

答案不是网关。网关是集中认证、授权、审计与策略评估的地方,但它只是一个强制执行点,不是完整的控制平面。网关无法确保工具处理器安全地执行参数,无法隔离围绕MCP的检查器、测试工具与管理控制台,也无法阻止服务器用过宽的凭据发起不安全的出站调用。


四个控制层,四个强制执行点

把MCP安全拆成四层,每一层都有自己的最早可信任强制执行点,通常也由不同团队负责。这种拆分不是从四个角度看同一个问题,而是四条相互独立的安全边界。

  • 第1层是执行,即调用工具时运行的代码。
  • 第2层是管理基础设施,包括检查器、harness、注册界面和管理控制台。
  • 第3层是出站信任边界,即服务器自行可达的目标。
  • 第4层是语义完整性,即工具定义随时间推移,其含义是否还保持一致。

加固执行环境对存在漏洞的出站路径毫无帮助,固定Manifest也无法证明检查器的身份合法性。网关只参与其中两层,而且是部分参与。

第1层:工具处理器是输入边界

在2026年前六十天记录的30个CVE中,有13个呈现出相同的模式:未验证的用户控制输入到达了shell或动态解释器。CVE-2026-2130(mcp-maigret)、CVE-2026-2178(xcode-mcp-server)与CVE-2026-2131(HarmonyOS-mcp-server)均通过exec()执行了工具参数。CVE-2026-1977在Python中对图表规范的参数使用了eval()。CVE-2026-27203通过未经验证的换行符操纵环境变量,导致在下次服务器重启后触发载荷。

命令注入不是新概念。在MCP中它之所以在架构上重要,原因在信任模型:开发者把工具参数视为带类型的JSON,JSON模式说明了输入结构,但它并未就值在shell执行环境下的安全性作出保证。

修复方式是把字符串插值换成基于数组的参数传递。前者会让分号被shell解释,后者把分号和元字符当作字面值传入。架构原则是:工具处理器不是便捷的工具化包装器,而是受控的输入边界。

CI规则比代码审查清单更管用。Semgrep规则可以在构建时阻止把工具处理器参数传入shell解释器的代码提交,覆盖JavaScript、TypeScript与Python。这些规则是起点,生产环境的规则集应该扩展到其他解释器、间接汇流点与特定语言的规避手段。

Huang等人构建了114个恶意MCP服务器的数据集,表明多组件攻击链常常比单组件攻击更有效。这支持分层防御:不应该期望任何单一控制机制捕获所有问题,每个信任边界都需要自己的防护。

第2层:管理平面默认是开放的

在评估MCP时,这支团队发现测试harness监听了一个没有认证的内部网络。关闭它只花了二十分钟,但它默认是开放的。快速部署MCP的团队大多在别人发现之前不会注意到这种暴露。

测试harness属于管理平面:授予信任权限和注册工具的界面。一旦它被攻陷,攻击者获得的远不止一次工具调用的权限。在30个CVE中,有6个针对的是MCP的开发与运行基础设施,而不是协议本身。CVE-2026-23744(MCPJam Inspector)打开了一个未认证的端点,默认监听0.0.0.0,导致可安装任意的MCP服务器;CVE-2026-23523(Dive MCP Host)则利用精心构造的深链接在用户客户端应用内安装恶意配置。

这一层关键,是因为开发环境通常比生产环境提供更多访问权限:源代码、密钥、构建系统与部署凭据。对管理平面的期望应该与对CI/CD控制面的期望一致——禁止匿名访问、默认不对外暴露广泛的内部网络访问、最小化文件系统可达范围、尽可能使用短期凭据、管理端点必须认证并记录日志。检查器、harness和注册界面应当被视为“接近生产”的组件,因为它们确实如此。


第3层:入站认证挡不住出站泄露

Azure MCP Server的SSRF漏洞(CVE-2026-26118,CVSS 8.8)说明了为何仅靠入站认证不够。攻击者将Azure资源标识符替换为恶意URL,服务器使用其托管身份令牌向该URL发起出站调用,从而让攻击者控制服务器可访问的Azure资源。微软在3月10日发布补丁修复了该漏洞。

三项控制需要并行采用:对每个入站端点强制认证;受控的出站访问,使服务器只能访问其运行所需的服务;确保下游凭据权限最小化,使令牌的影响范围与工具的影响范围相匹配。

NetworkPolicy可以限制MCP服务器的出站流量,只放行内部服务与DNS,其余默认拒绝。这里有两个假设值得说明:集群的CNI必须真正执行NetworkPolicy,Calico、Cilium等能够做到,一些默认安装方式可能无法做到;在选定pod下列出Egress作为policyTypes会拒绝所有未明确允许的流量,但与命名空间范围内的默认拒绝策略配对使用会更明确。

自动化的文件搜索工具不应持有可控制公司云账户的访问令牌。如果工具需要访问新的域或内部服务,那应该是一次显式的变更,而非隐式行为。许多基于代理的系统保护了“前门”,却忘记了进入进程后还能做什么。

第4层:语义漂移比语法漏洞更危险

最具架构意义的攻击不是输入验证漏洞,而是语义层面的攻击。请求可能格式正确、模式合法、通过了认证,但仍然具有危险性,因为工具的含义在被授予信任后发生了漂移。

Pillar Security在2026年3月指出了与MCP相关的11类漏洞,包括供应链拼写仿冒与跨服务器上下文滥用。Solo.io提出了“rug-pull”攻击,即服务器在注册后改变工具的定义。Maloyan与Namiot(2026)将该问题正式化为“缺乏能力认证”:协议缺少在执行时证明工具定义未变的能力。

应对方式是在注册时对工具Manifest进行固定,把基于差异的评审作为运维模型,而不是简单的允许/拒绝门控。这样批准后的模式漂移和rug-pull行为会在注册边界上暴露出来。

规范会随后补上,生产不能等

来自Adversa AI的三月份数据表明,在扫描五百多个MCP服务器时,38%的关键端点缺少认证,43%存在命令执行漏洞。3月9日,主维护者David Soria Parra发布了2026 MCP路线图,文档将“企业就绪性”列为优先关注的领域,但同时指出在四个方向中它可能是最不明确的。

在2026年4月2日至3日的MCP开发者峰会上,亚马逊云科技与优步分享了它们的MCP Gateway与Registry的生产架构,Pinterest的工程团队也公布了其域专用的MCP服务器生态。企业级生产环境MCP的使用速度快于安全规范成熟的速度。

这些并非孤立的缺陷,它们在少数的几个边界处聚集,需要架构性的响应而非零星的修补。优先考虑可操作性:CI门控、隔离工具、基于差异的Manifest评审与行为基线。规范会随后补上,但生产不能等待。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
不查不知道,一查吓一跳!住北京大豪宅的岳云鹏,私下到底有多壕

不查不知道,一查吓一跳!住北京大豪宅的岳云鹏,私下到底有多壕

期望带来失望
2026-10-09 09:14:59
中央5台直播乒乓时间表:10月9日CCTV5直播,王曼昱领衔国乒战强敌

中央5台直播乒乓时间表:10月9日CCTV5直播,王曼昱领衔国乒战强敌

阿嚼影视评论
2026-10-09 06:16:49
71岁费玉清近况曝光,光棍无子独居豪宅,和62岁女闺蜜一起养老

71岁费玉清近况曝光,光棍无子独居豪宅,和62岁女闺蜜一起养老

寒士之言本尊
2026-10-05 18:02:45
10月9日CCTV5直播乒乓时间表,王曼昱领衔国乒迎战强敌

10月9日CCTV5直播乒乓时间表,王曼昱领衔国乒迎战强敌

赵或是个热血青年
2026-10-09 11:29:32
苏州一对情侣,谈了7年,女子提了18次分手,分手后在街头痛哭!

苏州一对情侣,谈了7年,女子提了18次分手,分手后在街头痛哭!

川渝视觉
2026-04-17 22:13:14
中日联合声明承诺台湾问题,高市早苗却扬言动武,想要撕毁承诺?

中日联合声明承诺台湾问题,高市早苗却扬言动武,想要撕毁承诺?

观锐器
2026-10-08 15:33:15
演员贾乃亮已多年没作品,本人回应:因为无戏可拍,而且面临一个尴尬的问题……

演员贾乃亮已多年没作品,本人回应:因为无戏可拍,而且面临一个尴尬的问题……

东方不败然多多
2026-09-16 11:31:28
惊人的母子定律:“妈妈什么性格,孩子就什么命”,这3种妈妈会影响孩子一生!

惊人的母子定律:“妈妈什么性格,孩子就什么命”,这3种妈妈会影响孩子一生!

经济观察报
2026-10-05 09:11:14
何超欣晒四代同堂裙褂照,梁安琪八旬母亲好慈祥,哥哥嫂嫂罕露脸

何超欣晒四代同堂裙褂照,梁安琪八旬母亲好慈祥,哥哥嫂嫂罕露脸

小嵩
2026-10-09 09:09:45
不查不知道,一查吓一跳!被判死刑的明珍珍,私下生活能有多壕

不查不知道,一查吓一跳!被判死刑的明珍珍,私下生活能有多壕

阅微札记
2026-10-09 11:36:46
33岁章泽天风格大变!穿艳俗纱裙、副乳突出,比实际年龄成熟10岁

33岁章泽天风格大变!穿艳俗纱裙、副乳突出,比实际年龄成熟10岁

阿讯说天下
2026-04-18 14:53:39
午后,大面积涨停!最新研判

午后,大面积涨停!最新研判

金融界
2026-10-08 15:55:29
广东宏远VS山东男篮!单外援出战,胡明轩回归,确定直播

广东宏远VS山东男篮!单外援出战,胡明轩回归,确定直播

体坛瞎白话
2026-10-09 07:52:11
厕所的味道?松岛辉空首次喝老北京豆汁差点吐了 回应:有点苦有点臭

厕所的味道?松岛辉空首次喝老北京豆汁差点吐了 回应:有点苦有点臭

念洲
2026-10-08 14:33:12
A股:没必要等待股市突破3900点了,又有消息传来,接下来或将这样变化

A股:没必要等待股市突破3900点了,又有消息传来,接下来或将这样变化

财经大拿
2026-10-09 06:05:08
美飞机上一女子脱衣实施不雅行为

美飞机上一女子脱衣实施不雅行为

现代快报
2026-10-08 22:38:14
豪华车现腰斩式降价:40多万的车只卖23万

豪华车现腰斩式降价:40多万的车只卖23万

快科技
2026-10-08 19:27:09
2026诺贝尔文学奖揭晓!为什么是她?

2026诺贝尔文学奖揭晓!为什么是她?

上观新闻
2026-10-08 19:27:54
真正有女人味的女人,大多都是微胖身材

真正有女人味的女人,大多都是微胖身材

陈意小可爱
2026-10-09 05:24:44
“我们自愿有何罪”?三男三女聚众淫乱,三亚高知换妻游戏案始末

“我们自愿有何罪”?三男三女聚众淫乱,三亚高知换妻游戏案始末

易玄
2026-09-13 11:43:30
2026-10-09 13:07:00
灰度测试中
灰度测试中
生活正在重构,目前还在灰度测试阶段,暂不全量发布。
185文章数 87关注度
往期回顾 全部

科技要闻

字节"干扰模型训练"实习生融资近2亿元

头条要闻

男子看房发现有十几个人急交10万定金 回家感觉不对劲

头条要闻

男子看房发现有十几个人急交10万定金 回家感觉不对劲

体育要闻

30天30队·鹈鹕:胖虎又一年“如果”

娱乐要闻

蔡康永回应,装都不装了!

财经要闻

日薪120元,我给机器人当“老师”

汽车要闻

不想改车又不想撞衫 来看看小鹏P7+的黑武士版

态度原创

数码
手机
房产
家居
公开课

数码要闻

宿舍多人共享实测,惠普战系列115nw激光打印机深度解析

手机要闻

一加x京东方第四代东方屏发布:全新X4发光材料、日常165Hz、游戏185Hz,一加16首发搭载

房产要闻

你还在聊现房销售?我在海口已经在看交付现场!

家居要闻

2026建博会(广州) 公装联探展交流活动

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版