Злоумышленники могут использовать атаки внедрения подсказок (prompt injection) для эксплуатации трех уязвимостей в официальном Git MCP-сервере Anthropic и вызвать хаос в системах искусственного интеллекта.
Это предупреждение исходит от исследователей из израильской компании Cyata, которые настоятельно призывают руководителей в сфере информационной безопасности обеспечить незамедлительное обновление корпоративными разработчиками, использующими официальный GIT MCP-сервер, до последней версии.
Риск заключается в том, что злоумышленник может выполнить неодобренный код или скомпрометировать большую языковую модель (LLM), нарушив целостность ее вывода.
Хотя официальный Git MCP-сервер может быть скомпрометирован сам по себе, «токсичным сочетанием является ситуация, когда активированы и Git MCP-сервер, и Filesystem MCP-сервер», — заявил в интервью генеральный директор Cyata Шахар Таль. «В таком случае [AI] агент подвергается критическому риску. Мы настоятельно призываем использовать последние версии [обоих приложений]».
Под угрозой находятся разработчики, использующие версии mcp-server-git до 2025-12.18.
Три уязвимости:
- ·CVE-2025-68143 — неконтролируемый вызов git_init.
- ·CVE-2025-68145 — обход проверки путей.
- ·CVE-2025-68144 — внедрение аргументов в git_diff.
В отличие от других уязвимостей в MCP-серверах, которые требовали специфических настроек, эти уязвимости срабатывают на любой конфигурации официального сервера Anthropic «из коробки», утверждают в Cyata.
Model Context Protocol (MCP) — это открытый стандарт, представленный Anthropic в 2024 году для обеспечения унифицированного способа взаимодействия AI-помощников (таких как Claude Desktop, Cursor, Windsurf и других) с внешними инструментами и источниками данных, включая файловые системы, базы данных, API и инструменты разработки, такие как Git.
MCP-серверы предоставляют возможности ИИ, выступая в роли моста между LLM и внешними системами.
Как отмечает Cyata в своем блоге, MCP-серверы выполняют действия на основе решений LLM. Если LLM можно манипулировать посредством внедрения подсказок, злоумышленник может повлиять на контекст ИИ, чтобы инициировать вызовы инструментов MCP с аргументами, контролируемыми атакующим.
С момента выпуска модели Anthropic тысячи поставщиков и сторонних разработчиков выпустили официальные MCP-серверы. Существуют также неофициальные серверы для онлайн-платформ, таких как LinkedIn. И, как и следовало ожидать, в сети циркулируют сомнительные MCP-серверы от мошенников.
Связанный контент: Что CISО должны знать о защите MCP-серверов
Неизвестно, сколько корпоративных разработчиков используют mcp-server-git, официальный Git MCP-сервер, поддерживаемый Anthropic. Также неизвестно, сколько из них используют Filesystem MCP Server.
Исследователь Cyata Ярден Порат впервые обнаружил, что если в mcp-server-git вызывается инструмент, сервер использует предоставленный путь без какой-либо проверки, поэтому злоумышленник может создать новый Git-репозиторий с вредоносным содержимым, которое может быть прочитано LLM.
Вторая брешь находится в параметре, который передается непосредственно в командную строку git без очистки. Это означает, что злоумышленник может внедрить любой флаг git, включая тот, который может перезаписать целевой файл. В-третьих, было обнаружено, что злоумышленник может удалять файлы. Наконец, исследователи выяснили, что злоумышленники могут использовать фильтры smudge и clean в git для выполнения кода.
«Все, что вам нужно знать — и это зависит от агента, на который вы нападаете, — это как заставить [AI] агента прочитать что-то, что вы контролируете», — сказал Таль. «Это довольно распространено. Поверхность атаки очень широка».
Связанный контент: Топ-10 уязвимостей MCP
Cyata заявляет, что защитные меры включают не только обновление mcp-server-git до версии 2025.12.18 или новее, но и аудит того, какие MCP-серверы работают совместно. Комбинация Git + Filesystem увеличивает поверхность атаки, отмечают исследователи.
Администраторам также следует отслеживать появление неожиданных директорий .git в папках, не являющихся репозиториями.
«В целом, защититься от уязвимостей в MCP-серверах очень сложно», — отметил Таль. «Большинство агентов типа ассистентов даже не позволяют очищать параметры. Собственные агенты могут включать различные средства защиты от внедрения подсказок, но ни одно из них не является стопроцентно надежным».
Cyata сообщила Anthropic о первой проблеме через службу сообщения об ошибках HackerOne 24 июня 2025 года. Anthropic пометила ее как информационную. После того как Cyata сообщила о проблеме внедрения подсказок, Anthropic провела повторную проверку, но отчет был принят только 10 сентября. Новая версия Git MCP Server была выпущена 18 декабря.
В интервью Порат предположил, что руководители по информационной безопасности или разработчики мало что могли сделать в промежутке между обнаружением уязвимости и выпуском более безопасной версии Git MCP Server. Атака с внедрением подсказок сработала бы на необновленной версии даже в самой безопасной конфигурации, сказал он.
«Вам нужны ограничительные рамки для каждого [AI] агента, определяющие, что он может делать и к чему может обращаться», — добавил Таль. «Вам также необходимо иметь возможность просмотреть все действия агента в случае инцидента».
Проблема с MCP-серверами заключается в том, что они предоставляют LLM доступ к выполнению конфиденциальных функций, прокомментировал Йоханнес Уллрих, декан исследований в Институте SANS. «Насколько это является проблемой, зависит от конкретных функций, к которым у них есть доступ. Но как только MCP-сервер настроен, LLM будет использовать полученный контент для действий и выполнения кода (в данном случае, в git)».
«К сожалению, маловероятно, что это последний раз, когда мы столкнемся с внедрением подсказок в этой системе. Простого исправления для prompt injection не существует, и обычно приходится применять временные меры для предотвращения конкретных эксплойтов. Для такого MCP-сервера наилучшим вариантом является ограничение данных, с которыми он работает, чтобы он использовал данные только из доверенных источников, а также функционала, к которому он может обращаться. Для реализации этого можно использовать некоторую тонкую настройку контроля доступа».
Таня Джанка, канадский специалист по обучению безопасному кодированию, заявила, что для смягчения потенциальных проблем команды разработчиков, использующие MCP, должны ограничивать доступ и привилегии для MCP-серверов — никаких прав root, доступ только для чтения, только локальный доступ — и предоставлять пользователям только минимально необходимые привилегии. Администраторы должны полностью проверять пути к файлам, а не только соответствие префиксу, корректно разрешать символические ссылки и всегда проводить тщательную проверку входных данных и использовать параметризованные запросы.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Howard Solomon




