企业部署的 MCP 服务器存在严重漏洞:38% 缺乏认证机制,43% 易遭命令执行攻击。使用 AI agents 工具调用的程序员需重视 MCP 服务器的安全审计。
38% 的生产环境 MCP Server 没有身份认证。43% 存在命令执行漏洞。你的 AI Agent 正在调用一些从未有人验证过是否安全的工具。
Model Context Protocol(MCP)已经从实验性技术发展为关键基础设施:
78% 的企业 AI 团队已在生产环境中部署 MCP Server(来源)
28% 的《财富》世界 500 强企业正在运行 MCP Server
官方注册表中列出了数千个 Server;仅 Smithery 就有 7,000 多个可安装的 Server
MCP SDK 每月下载量超过 4 亿次
但这些普及率数据没有告诉你的是:
2026 年前 60 天内,针对 MCP 部署报告的 CVE 超过 30 个(来源)
Adversa AI 于 2026 年 3 月扫描了 500 多个 MCP Server:38% 的关键端点没有身份认证,43% 存在命令执行漏洞
Microsoft 的 Azure MCP Server 曾存在一个 CVSS 8.8 的 SSRF 漏洞(CVE-2026-26118),会泄露托管身份令牌
如果你的公司已经在生产环境中部署了 MCP Server,那么其中至少有一个存在漏洞的可能性很高。攻击者可能利用这些漏洞访问你的内部系统、云凭据或客户数据。
我们构建了一套名为 CCS(Correctover Classification Standard,Correctover 分类标准)的运行时验证框架——这是一种针对 AI Agent 工具调用的六维验证模型——并用它对 24 个 MCP Server 项目进行了系统性审计。
以下是我们在存在漏洞的项目中发现的问题:
Firecrawl(一款流行的网页抓取 MCP Server):抓取流水线直接对用户提供的 JavaScript 调用了 eval()。只需一个精心构造的请求,就能在 Server 上实现完整的远程代码执行。CVSS 10.0。(GitHub Issue #4190)
Cloudflare MCP Server:用户输入未经任何清理,直接传给 exec()。只需向 /exec 发送一次 POST 请求,即可执行任意 shell 命令。CVSS 9.8。已通过 HackerOne 报告。
Microsoft markitdown:convert_to_markdown(uri) 接受任意 URL,包括 http://169.254.169.254——这是一个会返回 IAM 凭据的云元数据端点。CVSS 7.5。已报告给 MSRC。
Neon MCP Server:run_sql 工具接受任意 SQL,没有进行语句级过滤。AI Agent 可以执行 DROP TABLE、导出全部数据或创建新的管理员用户。CVSS 7.8。已报告至 security@neon.tech。
Microsoft markitdown:HTTP 模式在非 localhost 环境下运行时不要求身份认证。同一网络中的任何客户端都能调用全部工具。CVSS 7.2。
MongoDB MCP:数据库凭据通过 CLI 参数传递,系统上的任何用户都可以在 ps 输出中看到。CVSS 5.3。
Neon MCP Server:包含密码的连接字符串会以明文形式返回到响应中。CVSS 5.4。
Apify:API token 通过 URL 查询参数传递,因此会暴露在 Server 日志、浏览器历史记录和 HTTP Referer 请求头中。CVSS 6.5。
并非我们扫描的所有项目都存在漏洞。24 个项目中有 14 个没有发现任何已确认的漏洞,其中包括 playwright-mcp(35.3K stars)、github-mcp-server 等知名 Server。
这不是一个“所有东西都坏了”的故事,而是一个“我们现在拥有了一套系统化方法,能够找出真正坏在哪里”的故事。
我们发现的每一个漏洞,都对应 CCS 六个验证维度中的一个:
重点不在于我们发现了 10 个 bug。重点在于,同一套验证方法也可以应用到你的 MCP Server 上——并找出相同的结构性问题模式。
2026 年 7 月 29 日,Palo Alto Networks 的 AI Research Lab 向其 Microsoft Semantic Kernel fork 推送了 commit a2e757d。该 commit 明确引用了我们的 CCS 框架:
“将 CCS 运行时验证框架记录为独立的、先行公开的工作;该框架得出了相同的故障关闭(fail-closed)与参数绑定审批结论。”
当一家市值 200 亿美元的网络安全公司的研究实验室,在其源代码中独立引用你的形式化规范时,这不是营销,而是技术验证。
CCS 已发布在 Zenodo:DOI: 10.5281/zenodo.21271910(2026-07-09)。
如果你的公司正在部署 MCP Server——无论是自行构建、采用供应商提供的产品,还是通过 Claude、Copilot 或 Cursor 等平台进行集成——以下是你需要检查的事项:
每个工具处理程序是否都将参数视为数据,而绝不会将其视为指令?检查工具调用参数可触达的所有代码路径中,是否存在 exec()、eval()、os.system() 和 subprocess.run(shell=True)。
每一个 MCP Server 端点是否都要求身份认证?不只是那些“重要”的端点,而是每一个端点。Adversa AI 发现,38% 的生产环境 Server 完全没有身份认证。
你的 MCP Server 能否访问云元数据端点(169.254.169.254)?它能否发起任意出站 HTTP 请求?如果可以,攻击者就能窃取你的云凭据。
数据库密码、API key 或连接字符串是否会出现在进程列表、日志或响应正文中?其中任何一项都有可能引发数据泄露。
在“LLM 请求执行的内容”和“系统实际执行的内容”之间,是否存在一道验证边界?如果你的 Agent 框架只是原样转发工具调用而不做验证,那你就没有任何安全网。
是否有人检查过,你的 MCP Server 今天暴露的工具与上周获批的工具是否相同?“Rug-pull”攻击——即 Server 在注册后修改其工具定义——是真实存在的威胁。
Correctover 为企业 MCP 部署提供运行时验证审计。我们不销售 gateway 或 proxy。我们验证的是:在真正执行的那一刻,你的 Agent 工具调用是否确实安全。
审计流程如下:
使用 CCS 六维验证框架扫描你的 MCP Server 代码库
识别结构性漏洞,包括命令注入、身份认证缺口、凭据暴露和 SSRF
交付一份按优先级排序的报告,其中包含 CVSS 评分、CCS 分类和修复指导
可选:与你的 Agent 基础设施集成,提供持续运行时验证
它与渗透测试的区别在于:
渗透测试检查的是某个时间点的状态,而 CCS 验证会持续运行。
渗透测试发现的是具体 bug,而 CCS 发现的是结构性模式——因此,你不仅能修复当前的一个 bug,还能预防接下来的 10 个 bug。
CCS 是一项已经发布的标准,包含 16 份完成 DOI 注册的规范,并被 Palo Alto Networks 在其生产代码中引用。
当前可用情况:我们将在 2026 年第三季度承接数量有限的企业审计项目。如果你正在生产环境中部署 MCP Server,并希望获得独立的安全评估,请联系我们。
CCS Framework:DOI: 10.5281/zenodo.21271910(16 份已注册规范)
PANW Code Citation:commit a2e757d
PANW PR #14199:microsoft/semantic-kernel#14199
Firecrawl RCE:firecrawl/firecrawl#4190(CVSS 10.0)
MCP Security in Production:InfoQ,2026 年 7 月 29 日(Nik Kale)
Adversa AI MCP Scan:38% 没有身份认证,43% 存在命令注入(引自 InfoQ 文章)
MCP Enterprise Adoption:78% 的企业团队已在生产环境中部署
Guigui Wang 是 Correctover 的创始人,致力于为 AI Agent 系统构建运行时验证基础设施。Framework:correctover.com | Contact:wangguigui@correctover.com
Guigui Wang | Correctover——面向 Agent 系统的运行时验证
如需采取进一步措施,你可以考虑屏蔽此人和/或举报滥用行为。