समाचार
एजेंट सुरक्षा में क्या हो रहा है, और इसका क्या मतलब है।
जानने लायक़ घटनाएँ और रिसर्च, सबसे नई पहले। हर एक के लिए: क्या हुआ, यह आपके लिए क्या मायने रखता है, और Ryzek क्या करता है — उन मामलों समेत जहाँ जवाब "ज़्यादा कुछ नहीं" है।
अंतिम अपडेट 14 सितंबर 2026। हर एंट्री अपने स्रोत से लिंक होती है।
-
· घटना
Deadbugz: एक MCP सर्वर जो बदलने से पहले तीन टूल कॉल का इंतज़ार करता था
Pillar Security को एक ऐसा कैंपेन मिला जिसने 74 मिनट में असंबंधित AI और डेवलपर-टूल प्रोजेक्ट्स में 23 पुल रिक्वेस्ट खोले, हर एक में वही MCP सर्वर जोड़ा गया। सर्वर हर क्लाइंट के टूल कॉल की गिनती रखता था। पहले तीन के लिए यह हानिरहित टूल परिभाषाएँ लौटाता था; उसके बाद, इसका मेटाडेटा एजेंट को SSH keys, AWS क्रेडेंशियल, शेल हिस्ट्री और Kubernetes कॉन्फ़िग ढूँढने और यह छुपाने को कहता था कि वह क्या कर रहा है।
इसका मतलब: किसी सर्वर की एक बार जाँच करना काफ़ी नहीं है। रिव्यू के दौरान सही व्यवहार करने वाला टूल भरोसा मिलने के बाद बदल सकता है।
Ryzek क्या करता है: यह उस बदलाव को नहीं देख सकता जो सिर्फ़ चल रहे सर्वर के अंदर होता है। यह उन निर्देशों को ज़रूर फ़्लैग करता है जो फ़ाइलों में लिखे व्यवहार को टालने को कहते हैं (
deferred-trigger), और स्कैन के बीच बदलने वाली टूल परिभाषाओं को भी फ़्लैग करता है (manifest-drift)। Pillar की ख़ुद की सलाह — कि टूल की परिभाषा बदलने पर हर बार दोबारा मंज़ूरी ज़रूरी हो — वही व्यवहार है जिसके इर्द-गिर्द बदलाव की पहचान बनाई गई है।स्रोत: Pillar Security
-
· रिसर्च
ज़्यादातर इंटरनेट-फ़ेसिंग MCP सर्वरों में कोई ऑथेंटिकेशन नहीं है
इंटरनेट-फ़ेसिंग MCP सर्वरों के एक डायनामिक असेसमेंट में 21,000 से ज़्यादा इंस्टेंस मिले, 640 प्रोडक्शन सर्वर की पुष्टि हुई और उनमें से 414 का ऑडिट किया गया। इसमें 68 कमज़ोरियाँ रिपोर्ट हुईं, जिनमें SQL इंजेक्शन, क्लाउड मेटाडेटा सेवाओं के ख़िलाफ़ सर्वर-साइड रिक्वेस्ट फ़ोर्जरी और पाथ ट्रैवर्सल शामिल थे। ऑडिट किए गए 91.8% सर्वरों में कोई OAuth ऑथेंटिकेशन नहीं था, और 687 टूल इंस्टेंस बिना किसी एक्सेस कंट्रोल के शेल एक्ज़िक्यूशन एक्सपोज़ कर रहे थे।
इसका मतलब: अगर आप HTTP पर कोई MCP सर्वर चलाते हैं, तो मान लें कि कोई और उस तक पहुँच सकता है, जब तक आपने पक्का न कर लिया हो कि वे नहीं पहुँच सकते।
Ryzek क्या करता है: यह कॉन्फ़िगरेशन पढ़ता है, इसलिए यह ऐसे OAuth सेटअप को फ़्लैग करता है जो उसे कमज़ोर बनाते हैं (
oauth-misconfiguration), ऐसे URL और पाथ पैरामीटर जो कुछ भी स्वीकार कर लेते हैं (loose-parameter-schema), और ऐसा कोड जो क्लाउड मेटाडेटा माँगता है (cloud-metadata-access)। यह लाइव सर्वरों की जाँच नहीं करता। -
· रिसर्च
स्टैटिक स्किल स्कैनर से बचा जा सकता है
रिसर्चरों ने आठ स्किल स्कैनरों को 1,613 असली मैलिशियस स्किल्स के ख़िलाफ़ टेस्ट किया। पेलोड के दिखने वाले संकेतों को दोबारा लिखने से 80% से ज़्यादा स्टैटिक स्कैनर से बचा जा सका; किसी स्किल को इस तरह पैक करना कि उसका पेलोड सिर्फ़ रनटाइम पर अनपैक हो, 90% से ज़्यादा बार सभी आठ से बचने में कामयाब रहा। उन्होंने ऐसी रनटाइम मॉनिटरिंग सुझाई जो यह ट्रैक करे कि कोई स्किल असल में क्या करती है।
इसका मतलब: एक साफ़ स्टैटिक स्कैन सबूत है, प्रमाण नहीं। यह बात Ryzek पर भी लागू होती है।
Ryzek क्या करता है: यह कुछ बचाव की तरकीबें सीधे पकड़ लेता है — टुकड़ों से जोड़े गए शब्द (
string-reassembly), बड़े एन्कोडेड ब्लॉब और छुपाई गई बाइनरी (opaque-payload) — और हर साफ़ नतीजे पर साफ़ तौर पर कहता है कि "कोई नियम मेल नहीं खाया" कोई गारंटी नहीं है। -
· ख़ुलासा
MCP का STDIO ट्रांसपोर्ट उसके कॉन्फ़िगरेशन में जो लिखा हो वही चलाता है — यह जानबूझकर किया गया डिज़ाइन है
OX Security ने दिखाया कि Python, TypeScript, Java और Rust के लिए ऑफ़िशियल MCP SDK, STDIO कॉन्फ़िगरेशन को सीधे कमांड एक्ज़िक्यूशन में भेज देते हैं। डाउनस्ट्रीम में, इसकी वजह से LiteLLM, Agent Zero, DocsGPT, Windsurf और अन्य प्रोजेक्ट्स में CVE सामने आए। Anthropic ने कहा कि यह व्यवहार अपेक्षित है और प्रोटोकॉल बदलने से मना कर दिया।
इसका मतलब: जो भी MCP कॉन्फ़िग में लिख सकता है, वह उस मशीन पर कमांड चला सकता है जो इसे लोड करती है। बाहर से आने वाले कॉन्फ़िगरेशन इनपुट को अविश्वसनीय मानें।
Ryzek क्या करता है:
mcp-stdio-injection-surfaceSTDIO सर्वर को मार्क करता है और गंभीरता बढ़ा देता है जब कोई वैल्यू इंटरपोलेटेड हो या उसमें शेल सिंटैक्स हो।mcp-known-vulnerable-version1.83.7 से नीचे पिन किए LiteLLM को फ़्लैग करता है।स्रोत: OX Security
-
· सक्रिय रूप से एक्सप्लॉइटेड
MCPwn: एक छूटी हुई जाँच ने हमलावरों को nginx पर नियंत्रण दे दिया
nginx-ui में CVE-2026-33032, जिसकी रेटिंग 9.8 है, एक MCP इंटीग्रेशन से आई जो ट्रैफ़िक को दो एंडपॉइंट में बाँटता था और उनमें से एक पर ऑथेंटिकेशन जाँच भूल गया। जो भी इस तक पहुँच सकता था वह ऐसे टूल कॉल कर सकता था जो nginx कॉन्फ़िगरेशन को फिर से लिखते और रीलोड करते थे। इसे VulnCheck की जानी-मानी एक्सप्लॉइटेड कमज़ोरियों की सूची में जोड़ा गया, और वर्शन 2.3.4 इसे ठीक करता है।
इसका मतलब: किसी मौजूदा प्रोडक्ट में MCP जोड़ने से एक नया फ़्रंट डोर बन जाता है। अगर आप nginx-ui चलाते हैं, तो अपडेट करें।
Ryzek क्या करता है: यहाँ कुछ नहीं — यह प्रोडक्ट के अपने सर्वर कोड में एक बग था, आपकी स्किल्स या कॉन्फ़िग में नहीं।
स्रोत: The Hacker News
-
· रिसर्च
MCP कॉन्फ़िग फ़ाइलों में 24,008 सीक्रेट्स मिले
GitGuardian की State of Secrets Sprawl 2026 रिपोर्ट में पब्लिक GitHub पर MCP से जुड़ी कॉन्फ़िगरेशन फ़ाइलों में 24,008 यूनीक सीक्रेट्स एक्सपोज़्ड मिले, इनमें से 2,117 अब भी वैध थे।
इसका मतलब: MCP कॉन्फ़िग कमिट हो जाती हैं क्योंकि वे सेटिंग्स जैसी दिखती हैं। अगर कभी किसी में कोई टोकन रहा हो, तो उसे रोटेट करें।
Ryzek क्या करता है:
mcp-credential-in-configMCP कॉन्फ़िग में मौजूद असली सीक्रेट्स को फ़्लैग करता है और एनवायरनमेंट-वैरिएबल रेफ़रेंस को नज़रअंदाज़ करता है।स्रोत: GitGuardian
-
· घटनाएँ और रिसर्च
स्किल मार्केटप्लेस पर हमला: ToxicSkills, ClawHavoc और एक नक़ली Oura सर्वर
Snyk के 3,984 पब्लिश की गई स्किल्स के ऑडिट में 13.4% में कम से कम एक गंभीर समस्या मिली और 76 मैलिशियस पेलोड की पुष्टि हुई। Antiy Labs ने ClawHub पर कम से कम 1,184 मैलिशियस स्किल्स को ClawHavoc कैंपेन से जोड़ा, जो यूज़र्स को एक "हेल्पर टूल" इंस्टॉल करने को कहता था जो असल में एक इन्फ़ोस्टीलर था। अलग से, हमलावरों ने एक Oura Ring MCP सर्वर की नक़ल बनाई और एक ट्रोजन-युक्त कॉपी पब्लिश की जो StealC इन्फ़ोस्टीलर इंस्टॉल करती थी।
इसका मतलब: किसी स्किल की लोकप्रियता या पॉलिश आपको यह कुछ नहीं बताती कि वह क्या करती है। अपने एजेंट के इसे लोड करने से पहले इसे पढ़ें, या स्कैन करें।
Ryzek क्या करता है: "डाउनलोड करके चलाओ" जैसे निर्देशों (
untrusted-external-install), छुपे हुए कमांड (concealed-instruction), और आउटबाउंड भेजने के साथ जुड़े क्रेडेंशियल रीड को फ़्लैग करता है। यह किसी पब्लिशर की गारंटी नहीं दे सकता।स्रोत: Snyk · Antiy Labs · The Hacker News
-
· घटना
postmark-mcp: सार्वजनिक रूप से मिला पहला मैलिशियस MCP सर्वर
Koi Security को पता चला कि postmark-mcp नाम के एक npm पैकेज — जिसका Postmark से कोई संबंध नहीं — के वर्शन 1.0.16 में एक लाइन जोड़ी गई थी जो हर आउटगोइंग ईमेल को हमलावर को BCC कर देती थी। हटाए जाने से पहले इसे 1,643 बार डाउनलोड किया गया था।
इसका मतलब: आपकी ईमेल तक पहुँच रखने वाला MCP सर्वर उतना ही भरोसेमंद है जितना कि वह व्यक्ति जो इसका अगला वर्शन पब्लिश करता है।
Ryzek क्या करता है: जो सर्वर जो भी नया वर्शन हो उसे इंस्टॉल कर लेते हैं उन्हें फ़्लैग करता है (
mcp-unpinned-server)। यह पैकेज के कोड के अंदर बदली एक लाइन को नहीं देख पाता।स्रोत: Koi Security
-
· कमज़ोरी
mcp-remote सर्वर से जुड़ने वाली मशीन पर कमांड चला सकता था
JFrog ने mcp-remote में CVE-2025-6514 का ख़ुलासा किया, जिसकी रेटिंग 9.6 है: किसी अविश्वसनीय MCP सर्वर से जुड़ने पर क्लाइंट पर मनमाने कमांड चल सकते थे। वर्शन 0.0.5 से 0.1.15 प्रभावित थे, और 0.1.16 ने इसे ठीक किया।
इसका मतलब: जो टूल आपको सर्वर से जोड़ता है, वह भी अटैक सरफ़ेस का हिस्सा है।
Ryzek क्या करता है: किसी प्रभावित वर्शन पर पिन किए mcp-remote को MCP कॉन्फ़िग में (
mcp-known-vulnerable-version) या डिपेंडेंसी के रूप में घोषित होने पर (vulnerable-dependency) फ़्लैग करता है।स्रोत: JFrog
क्या आपको कुछ ऐसा पता है जिसे हमें कवर करना चाहिए?
अगर आपने कोई रिसर्च पब्लिश की है या एजेंट स्किल्स या MCP से जुड़ी कोई घटना देखी है, तो हम उसके बारे में जानना चाहेंगे — और यह एक नियम भी बन सकता है।