2026 年 8 月 · 5 分钟阅读

关键定义
MCP (Model Context Protocol) AI Agent连接工具和数据的标准协议,由Anthropic推出,允许Agent调用外部服务器上的文件系统、数据库、API和云服务。
SSRF (Server-Side Request Forgery) 服务端请求伪造漏洞,攻击者利用服务器发起请求访问内部网络资源,可窃取云凭证和敏感数据。
2026年初,BlueRock Security 对 7,000 多个公开 MCP 服务器进行了大规模安全扫描,发现 36.7% 存在 SSRF(服务端请求伪造)漏洞。更令人担忧的是,41% 的服务器完全没有身份认证。60 天内,针对 MCP 服务器的 CVE 超过 30 个。
MCP(Model Context Protocol)是 AI Agent 连接工具和数据的关键协议,由 Anthropic 推出并已成为事实标准。它允许 Agent 调用外部服务器上的工具——文件系统、数据库、API、云服务。然而,MCP 服务器的安全问题在 2026 年初集中爆发。[来源]
BlueRock 的安全研究团队扫描了 7,000 多个公开注册的 MCP 服务器,结果令人震惊:36.7% 存在 SSRF 漏洞,攻击者可以利用这些漏洞诱骗服务器访问内部资源。在针对 Microsoft MarkItDown MCP 服务器的概念验证中,研究人员成功从 EC2 实例的元数据端点窃取了 AWS IAM 访问密钥、秘密密钥和会话令牌。[来源]
以下是 BlueRock 和多家安全机构的综合调查数据:
SSRF 漏洞:36.7%
7,000+ MCP 服务器中,超过三分之一可被用于 SSRF 攻击,获取内部网络资源的访问权限。
无身份认证:41%
518 台测试服务器中,214 台(41%)完全没有身份认证。任何知道 URL 的人都可以调用这些 MCP 工具。
静态 API 密钥:53%
有认证的服务器中,53% 仅使用静态 API 密钥或个人访问令牌。仅 8.5% 使用 OAuth。
命令注入:43%
Equixly 测试发现 43% 的 MCP 服务器存在命令注入漏洞。
30+ CVE / 60 天
2026 年初 60 天内新增 30+ CVE,包括 CVSS 9.8 和 10.0 的严重漏洞。
数据来源:MCP Security Statistics 2026 — Practical DevSecOps
场景一:SSRF 窃取云凭证。 攻击者向 MCP 服务器发送精心构造的请求,让服务器向云元数据端点(如 AWS 的 169.254.169.254)发起请求。一旦成功,攻击者可以获得完整的云服务访问权限。
场景二:供应链投毒。 恶意 MCP 服务器伪装成合法工具发布到注册表。由于 MCP 服务器缺乏像 npm/pip 那样的签名验证机制,Agent 在运行时动态解析工具依赖关系,极易加载恶意服务器。[来源]
场景三:命令注入。 MCP 服务器未对用户输入进行充分验证,攻击者可通过在正常参数中嵌入 shell 命令来执行任意代码。
对于企业 AI 团队,以下措施应立即执行:
1. MCP 服务器清单与审计。 建立所有已注册 MCP 服务器的清单,定期扫描已知漏洞。
2. 强制 OAuth 认证。 拒绝使用静态 API 密钥或无认证的 MCP 服务器。
3. 网络隔离。 MCP 服务器不应部署在与云元数据端点相同的网络中。
4. 版本锁定与代码审查。 将 MCP 服务器版本锁定到已知安全版本。
5. 更新 Claude Code。 CVE-2025-59536 和 CVE-2026-21852 已在 Claude Code 2.0.65+ 中修复。
BlueRock Security扫描7000+公开MCP服务器发现36.7%存在SSRF漏洞,攻击者可利用这些漏洞获取云服务凭证和内部资源访问权限。
518台测试服务器中,214台(41%)完全没有身份认证。有认证的服务器中53%仅使用静态API密钥,仅8.5%使用OAuth。
2026年初60天内新增30+ CVE,包括CVSS 9.8和10.0的严重漏洞,涉及命令注入、路径遍历和SSRF等类型。
SSRF窃取云凭证(如AWS IAM密钥)、供应链投毒(恶意MCP服务器伪装合法工具)、命令注入(未验证输入导致任意代码执行)。
建立MCP服务器清单并定期审计、强制OAuth认证、网络隔离阻止云元数据访问、版本锁定、更新Claude Code至2.0.65+。
Prompt注入攻击暴增340%:2026年AI Agent安全危机与防御指南
OWASP报告Prompt注入攻击年增340%。83%企业计划部署Agentic AI,仅29%做好安全准备。金融公司Agent泄漏定价数据三个月未被发现。
IBM 报告:97% 的 AI 安全事件导致数据泄露——影子 AI 一年翻倍
IBM 2026 年数据泄露成本报告揭示:97% 的 AI 相关安全事件导致数据泄露,影子 AI 事件同比翻倍,平均损失达 600 万美元。
OWASP Agent 安全 Top 10:Agent 安全进入标准化时代
OWASP 发布首份 Agent 应用安全 Top 10 清单(ASI01-ASI10),为自主 AI Agent 系统建立行业级安全基线。从目标劫持到恶意 Agent,十个风险类别覆盖 Agent 全生命周期。
88% 企业遭遇 AI Agent 安全事件——50% 已部署 Agent 处于\"裸奔\"状态
Gravitee 2026 年报告揭示:88% 的组织在过去一年经历了确认或疑似 AI Agent 安全事件,超半数已部署 Agent 没有任何安全监控或日志记录。NIST 新成立的 CAISI 中心已将 Prompt 注入和自治行动链问责缺口列为最紧迫的安全标准问题。