За последние полгода MCP-серверы стали стандартной частью рабочего окружения разработчиков. Cursor, Claude Desktop, кастомные прокси к внутренним API — всё это подключается за минуту и получает прямой доступ к файловой системе, переменным окружения и сетевым ресурсам хоста. Проблема в том, что эти серверы почти никогда не проходят security review.
🔍 По данным Equixly, картина такая: 43% протестированных MCP-серверов содержат command injection, 30% — SSRF, 22% — path traversal. И это не экзотика — это серверы, которые разработчики ставят добровольно и используют каждый день.
Почему это опасно? MCP-сервер по сути — неаутентифицированный API с доступом к shell-командам. Спецификация предлагает OAuth 2.0, но на практике большинство серверов запускаются без авторизации вообще. Валидация параметров — на совести разработчика. А главное: MCP-сервер можно вызвать напрямую, минуя LLM. Кто добрался до эндпоинта — шлёт JSON-RPC-запросы к инструментам без какого-либо контроля.
⚡ Свежий пример — три CVE в официальном
mcp-server-git. Одна из них (CVE-2025-68143) позволяла через инструмент git_init превратить любую директорию в git-репозиторий, а затем читать из неё файлы через git show. Решение от мейнтейнеров? Полностью удалили инструмент из кодовой базы. Другая (CVE-2025-68144) — argument injection: параметры git_diff и git_checkout передавались в CLI без санитизации. Значение вроде --output=/etc/passwd интерпретировалось как опция командной строки.Каждая уязвимость по отдельности — CVSS 6.3–6.5, средний уровень. Но в цепочке с prompt injection импакт возрастает кратно: вредоносная инструкция в README репозитория заставляет LLM вызвать уязвимый инструмент, а разработчик жмёт «Разрешить» на автопилоте — десятки раз в день.
🎯 С точки зрения kill chain MCP-серверы закрывают сразу несколько этапов:
• Initial Access — удалённый сервер на Streamable HTTP без аутентификации
• Execution — command injection через tool-параметры
• Credential Access — чтение
.env, SSH-ключей, API-токенов• Collection — path traversal к исходникам и конфигам CI/CD
Самый реалистичный сценарий — внутренний пентест или red team с доступом к сегменту разработки. Машина разработчика с MCP-сервером — это одновременно точка входа, источник креденшалов и плацдарм для lateral movement.
Полный разбор с конкретными PoC, цепочками атак и рекомендациями по защите — в статье на форуме.
https://codeby.net/threads/uyazvimosti-mcp-serverov-rce-ssrf-i-in-yektsii-cherez-odin-post-zapros.93746/
