动态
智能体安全领域正在发生什么,以及这意味着什么。
值得了解的事件与研究,按最新在前排列。每一条都会说明:发生了什么、这对您意味着什么,以及 Ryzek 的应对方式——包括答案是“基本无需应对”的情况。
最后更新于 2026 年 9 月 14 日。每条条目均链接到其原始来源。
-
· 事件
Deadbugz:一个等到第三次工具调用才“翻脸”的 MCP 服务器
Pillar Security 发现了一场攻击活动:在 74 分钟内,攻击者针对多个互不相关的 AI 和开发者工具项目提交了 23 个拉取请求,每个都添加了同一个 MCP 服务器。该服务器会记录每个客户端调用工具的次数。前三次调用会返回无害的工具定义;此后,它的元数据便会指示智能体去查找 SSH 密钥、AWS 凭证、shell 历史记录和 Kubernetes 配置,并隐藏自己的行踪。
这意味着:只检查服务器一次是不够的。一个在审查期间表现正常的工具,在获得信任之后可能会发生变化。
Ryzek 的应对方式:它无法察觉只发生在运行中服务器内部的变化。但它会标记写入文件中的延迟触发行为指令(
deferred-trigger),也会标记两次扫描之间发生变化的工具定义(manifest-drift)。Pillar 自己给出的建议——工具定义每次变化都要求重新批准——正是漂移检测所依据的设计理念。 -
· 研究
大多数面向互联网的 MCP 服务器都没有身份验证
一项针对面向互联网的 MCP 服务器的动态评估发现了超过 21,000 个实例,确认其中 640 个为生产环境服务器,并对其中 414 个进行了审计。报告发现 68 个漏洞,包括 SQL 注入、针对云元数据服务的服务端请求伪造,以及路径遍历。91.8% 的被审计服务器没有 OAuth 认证,687 个工具实例在没有访问控制的情况下暴露了 shell 执行能力。
这意味着:如果您通过 HTTP 运行 MCP 服务器,除非您已确保其他人无法访问,否则应当默认他人可以访问到它。
Ryzek 的应对方式:它读取配置内容,因此会标记削弱安全性的 OAuth 设置方式(
oauth-misconfiguration)、可接受任意值的 URL 和路径参数(loose-parameter-schema),以及请求云元数据的代码(cloud-metadata-access)。但它不会探测正在运行的服务器。 -
· 研究
静态技能扫描器可以被绕过
研究人员针对 1,613 个真实恶意技能测试了八款技能扫描器。仅重写载荷的可见特征,就能绕过超过 80% 的静态扫描器;将技能打包成仅在运行时才解包载荷的形式,则在超过 90% 的情况下绕过了全部八款扫描器。研究人员建议引入能追踪技能实际行为的运行时监控。
这意味着:静态扫描结果干净,只是一种证据,而非证明。这一点对 Ryzek 同样适用。
Ryzek 的应对方式:它能直接捕获一些规避手法——由片段拼接而成的字符串(
string-reassembly)、大型编码数据块和伪装的二进制文件(opaque-payload)——并且在每一次“干净”的结果中都明确说明:“没有规则被匹配到”并不是一种保证。 -
· 披露
MCP 的 STDIO 传输会执行配置中写明的任何内容——这是其设计使然
OX Security 证实,Python、TypeScript、Java 和 Rust 的官方 MCP SDK 都会将 STDIO 配置直接传入命令执行环节。由此引发了 LiteLLM、Agent Zero、DocsGPT、Windsurf 等多个下游项目的 CVE 漏洞。Anthropic 表示该行为符合预期,并拒绝修改该协议。
这意味着:任何能够写入 MCP 配置的对象,都能在加载该配置的机器上执行命令。请将来自外部的配置输入视为不可信内容。
Ryzek 的应对方式:
mcp-stdio-injection-surface会标记 STDIO 服务器,并在某个值被插值或包含 shell 语法时提高严重程度。mcp-known-vulnerable-version会标记版本低于 1.83.7 的 LiteLLM。来源:OX Security
-
· 正被积极利用
MCPwn:一处缺失的检查让攻击者掌控了 nginx
nginx-ui 中的 CVE-2026-33032 漏洞评分为 9.8,源于其 MCP 集成将流量拆分到两个端点,却在其中一个端点上遗漏了身份验证检查。任何能够访问该端点的人都可以调用重写并重新加载 nginx 配置的工具。该漏洞已被列入 VulnCheck 的已知被利用漏洞列表,2.3.4 版本已修复该问题。
这意味着:为现有产品添加 MCP,等于为其新增了一道入口。如果您在使用 nginx-ui,请尽快更新。
Ryzek 的应对方式:无需应对——这是产品自身服务器代码中的缺陷,与您的技能或配置无关。
-
· 研究
MCP 配置文件中发现 24,008 个泄露机密
GitGuardian 发布的《2026 年机密泄露现状》报告统计,在公开 GitHub 上与 MCP 相关的配置文件中,共发现 24,008 个独立的泄露机密,其中 2,117 个仍然有效。
这意味着:MCP 配置看起来像是设置文件,因此常被提交到代码库中。如果某个令牌曾经出现在其中,请立即轮换它。
Ryzek 的应对方式:
mcp-credential-in-config会标记 MCP 配置中直接写明的机密信息,并忽略对环境变量的引用。来源:GitGuardian
-
· 事件与研究
技能应用市场遭袭:ToxicSkills、ClawHavoc 与一个伪造的 Oura 服务器
Snyk 对 3,984 个已发布技能进行审计,发现 13.4% 至少存在一个严重问题,并确认了 76 个恶意载荷。Antiy Labs 在 ClawHub 上追踪到至少 1,184 个与 ClawHavoc 攻击活动相关的恶意技能,该活动诱导用户安装一个实为窃密程序的“辅助工具”。另外,攻击者还克隆了一个 Oura Ring 的 MCP 服务器,并发布了一个植入 StealC 窃密程序的木马副本。
这意味着:一个技能受欢迎或做得精美,并不能说明它实际做了什么。请在智能体加载它之前先阅读或扫描它。
Ryzek 的应对方式:标记“下载并运行”类指令(
untrusted-external-install)、隐藏命令(concealed-instruction),以及与外发请求配对出现的凭证读取行为。但它无法为发布者的可信度背书。来源:Snyk · Antiy Labs · The Hacker News
-
· 事件
postmark-mcp:首个在野发现的恶意 MCP 服务器
Koi Security 发现,一个名为 postmark-mcp 的 npm 包(与 Postmark 本身无关)在 1.0.16 版本中新增了一行代码,会将所有发出的邮件密送给攻击者。该版本在被移除前已被下载 1,643 次。
这意味着:一个能访问您邮箱的 MCP 服务器,其可信度取决于谁发布了它的下一个版本。
Ryzek 的应对方式:标记那些会安装最新版本的服务器(
mcp-unpinned-server)。但它无法发现包内代码中被悄悄改动的那一行。来源:Koi Security
-
· 漏洞
mcp-remote 可能在连接服务器的机器上执行命令
JFrog 披露了 mcp-remote 中的 CVE-2025-6514 漏洞,评分为 9.6:连接到不受信任的 MCP 服务器可能导致在客户端上执行任意命令。受影响版本为 0.0.5 至 0.1.15,0.1.16 版本已修复该问题。
这意味着:连接您到服务器的那个工具本身,同样属于攻击面的一部分。
Ryzek 的应对方式:标记 MCP 配置中固定为受影响版本的 mcp-remote(
mcp-known-vulnerable-version),或作为依赖项声明的 mcp-remote(vulnerable-dependency)。来源:JFrog