我们对 37 个主流 MCP Server 实现和官方 SDK 进行了系统性安全分析,发现 148 个已公开 CVE
占漏洞总量 21%,最普遍的攻击面。MCP Server 普遍缺乏路径验证和沙箱隔离,攻击者可读取边界外文件。MCP 官方 servers 的 CVE-2025-53110/53109 均为此类。
19 个 RCE 漏洞,占 13%。nginx-ui 存在未认证 RCE,5ire 有 5 个 Critical 级 RCE,n8n 的 Schema 加载路径遍历可直接 RCE 主进程。
12 个 SSRF 漏洞。MCP Server 作为 Agent 与外部服务的桥梁,SSRF 可让攻击者通过 Agent 间接访问内部网络,窃取云凭据。
23 个漏洞,占 16%。MCP 协议层缺乏统一认证标准。Python SDK 不验证认证主体,Go SDK 可被跨站工具调用。
6 个沙箱逃逸漏洞。MaxKB 有 LD_PRELOAD 等三种逃逸方式,n8n 通过 EventEmitter 原型污染突破 VM 沙箱。
MCP 全部四个官方 SDK(Python/TypeScript/Go/Java)均存在 DNS Rebinding 漏洞,且默认禁用防护。这是协议架构层面的系统性缺陷。
针对 MCP 生态的系统性安全缺陷,CCS 在运行时对每一次工具调用进行 7 维实时验证
校验 MCP 消息格式完整性,拦截畸形 payload 和注入攻击
严格校验工具参数 Schema,白名单验证,阻断路径遍历和 SSRF
检测异常延迟模式,识别 DoS 攻击和资源耗尽尝试
Token 预算管理,防止提示注入导致的无限循环和成本爆炸
逐跳身份绑定,防止跨客户端任务劫持和会话混淆
输出内容消毒,防止恶意内容注入和跨站脚本攻击
综合安全策略引擎,DNS Rebinding 防护、Origin 验证、权限隔离
我们的安全产品建立在严肃的安全研究基础上
一行安装,为你的 MCP Agent 添加运行时安全防护
npm install -g @correctover/ccs-agentccs-agent init -p deepseek -k sk-xxxccs-agent chat -e securityccs-agent serve → http://localhost:3170