Уязвимости и инциденты
Подтверждённые уязвимости в программах экосистемы MCP - номер CVE, затронутая программа и версии, дата и ссылка на первичный бюллетень
каждая запись сверена с базой GitHub Advisory 4 октября 2026
Как читать таблицу
Заголовок раздела «Как читать таблицу»В таблицу попадают только уязвимости, у которых есть первичный бюллетень в базе GitHub Advisory. Уровень опасности и версии взяты из бюллетеня. Это выборка показательных случаев, а не полный перечень: новые бюллетени выходят постоянно.
Подтверждённые уязвимости
Заголовок раздела «Подтверждённые уязвимости»| Номер | Программа | Суть | Уровень | Опубликовано | Исправлено в |
|---|---|---|---|---|---|
| CVE-2025-49596 | MCP Inspector (@modelcontextprotocol/inspector) |
между клиентом Inspector и его посредником не было проверки подлинности | критический | 13.06.2025 | 0.14.1 |
| CVE-2025-53109 | эталонный сервер файлов (@modelcontextprotocol/server-filesystem) |
обход проверки пути через совпадение начала пути и символические ссылки | высокий | 01.07.2025 | 2025.7.1; для версий 0.6.2 и старше исправления нет |
| CVE-2025-6514 | mcp-remote |
выполнение команд системы при подключении к недоверенному серверу MCP | критический, 9.6 | 09.07.2025 | 0.1.16 |
| CVE-2025-66414 | TypeScript SDK (@modelcontextprotocol/sdk) |
защита от подмены DNS не включена по умолчанию | высокий | 02.12.2025 | 1.24.0 |
| CVE-2025-66416 | Python SDK (mcp) |
защита от подмены DNS не включена по умолчанию | высокий | 02.12.2025 | 1.23.0 |
| CVE-2025-68145 | эталонный сервер Git (mcp-server-git) |
нет проверки пути при запуске с флагом --repository |
средний | 17.12.2025 | 2025.12.18 |
Что объединяет эти случаи
Заголовок раздела «Что объединяет эти случаи»Выводы ниже - наше обобщение шести записей, а не утверждение спецификации.
| Тема | Записи | Что говорит об этом протокол |
|---|---|---|
| локальный сервер доступен с чужой веб-страницы | CVE-2025-49596, CVE-2025-66414, CVE-2025-66416 | сервер обязан проверять Origin, локальному серверу следует слушать только 127.0.0.1 - см. «Транспорты» |
| данные от недоверенного сервера попадают в команду системы | CVE-2025-6514 | официальные рекомендации требуют от клиента не открывать адреса через командную оболочку |
| обход ограничения каталога | CVE-2025-53109, CVE-2025-68145 | сервер обязан очищать пути файлов - см. Resources |
Наличие требования в спецификации не означает, что конкретная программа его выполняет. Поэтому соответствие нужно проверять, а не предполагать.
Что сюда не вошло
Заголовок раздела «Что сюда не вошло»Исследовательские публикации о классах атак - отравлении инструментов и внедрении инструкций - описаны на странице «Отравление инструментов и внедрение инструкций». Это не уязвимости с номером, а способы злоупотребления.
Как проверить свои программы
Заголовок раздела «Как проверить свои программы»- Узнайте версии SDK, серверов и инструментов, которые у вас установлены.
- Найдите пакет в базе GitHub Advisory по имени.
- Сравните установленную версию с версией исправления в бюллетене.
- Обновите пакет, если ваша версия затронута.
Что читать дальше
Заголовок раздела «Что читать дальше»- Защита сервера - требования, невыполнение которых привело к части этих уязвимостей.
- Модель доверия - почему уязвимость программы не равна уязвимости протокола.