Перейти к содержимому
Выберите тему

Уязвимости и инциденты

Подтверждённые уязвимости в программах экосистемы MCP - номер CVE, затронутая программа и версии, дата и ссылка на первичный бюллетень

каждая запись сверена с базой GitHub Advisory 4 октября 2026

В таблицу попадают только уязвимости, у которых есть первичный бюллетень в базе GitHub Advisory. Уровень опасности и версии взяты из бюллетеня. Это выборка показательных случаев, а не полный перечень: новые бюллетени выходят постоянно.

Номер Программа Суть Уровень Опубликовано Исправлено в
CVE-2025-49596 MCP Inspector (@modelcontextprotocol/inspector) между клиентом Inspector и его посредником не было проверки подлинности критический 13.06.2025 0.14.1
CVE-2025-53109 эталонный сервер файлов (@modelcontextprotocol/server-filesystem) обход проверки пути через совпадение начала пути и символические ссылки высокий 01.07.2025 2025.7.1; для версий 0.6.2 и старше исправления нет
CVE-2025-6514 mcp-remote выполнение команд системы при подключении к недоверенному серверу MCP критический, 9.6 09.07.2025 0.1.16
CVE-2025-66414 TypeScript SDK (@modelcontextprotocol/sdk) защита от подмены DNS не включена по умолчанию высокий 02.12.2025 1.24.0
CVE-2025-66416 Python SDK (mcp) защита от подмены DNS не включена по умолчанию высокий 02.12.2025 1.23.0
CVE-2025-68145 эталонный сервер Git (mcp-server-git) нет проверки пути при запуске с флагом --repository средний 17.12.2025 2025.12.18

Выводы ниже - наше обобщение шести записей, а не утверждение спецификации.

Тема Записи Что говорит об этом протокол
локальный сервер доступен с чужой веб-страницы CVE-2025-49596, CVE-2025-66414, CVE-2025-66416 сервер обязан проверять Origin, локальному серверу следует слушать только 127.0.0.1 - см. «Транспорты»
данные от недоверенного сервера попадают в команду системы CVE-2025-6514 официальные рекомендации требуют от клиента не открывать адреса через командную оболочку
обход ограничения каталога CVE-2025-53109, CVE-2025-68145 сервер обязан очищать пути файлов - см. Resources

Наличие требования в спецификации не означает, что конкретная программа его выполняет. Поэтому соответствие нужно проверять, а не предполагать.

Исследовательские публикации о классах атак - отравлении инструментов и внедрении инструкций - описаны на странице «Отравление инструментов и внедрение инструкций». Это не уязвимости с номером, а способы злоупотребления.

  1. Узнайте версии SDK, серверов и инструментов, которые у вас установлены.
  2. Найдите пакет в базе GitHub Advisory по имени.
  3. Сравните установленную версию с версией исправления в бюллетене.
  4. Обновите пакет, если ваша версия затронута.
  • Защита сервера - требования, невыполнение которых привело к части этих уязвимостей.
  • Модель доверия - почему уязвимость программы не равна уязвимости протокола.