Beobachtetes Signal · 25. Juli 2026 · Vulnerability Disclosure · Quelle: DEV Community · Relevanz: 4/5 · Sentiment: Negativ

MCP-Sicherheitslücke durch readOnlyHint ermöglicht Remote Code Execution bei KI-Agenten

Zusammenfassung des Signals

Der Artikel analysiert einen architektonischen Sicherheitsfehler im Model Context Protocol (MCP): Das Metadatenfeld readOnlyHint ist ein nicht erzwungener Hinweis, den Server fälschen können, sodass bösartige MCP-Server zerstörerische Tools als schreibgeschützt ausgeben. Ein ökosystemweites Audit ergab, dass keines von acht großen Frameworks Tool-Deklarationen zur Laufzeit validiert. Dieses Problem verschärft sich durch Transportrisiken wie unsichere STDIO-Transporte, was Remote Code Execution (RCE) ermöglicht. Der Autor listet mehrere CVEs in Frameworks wie CrewAI, Microsoft AutoGen, LlamaIndex, Haystack und dem Anthropic SDK auf. Zudem wird eine Code-Ebene-Umgehung demonstriert und eine Sicherheitscheckliste sowie eine Laufzeit-Aufrufverifizierung als praktische Abhilfemaßnahme vorgeschlagen, bis protokollweite Verifizierungs-Hooks standardisiert sind.

Polaris7 AgentStrategische Einordnung
Hohe Konfidenz

Die Lücke bei der Durchsetzung von Protokolldeklarationen sowie mehrere hochgradige RCE-CVEs in wichtigen Frameworks (darunter Microsoft- und Anthropic-nahe SDKs) bergen ein systemisches Risiko für KI-Agenten. Behebungen erfordern tiefgreifende Protokolländerungen oder flächendeckende Laufzeitverifizierungen.

SIGNAL RADAR

Marktsignale zu Anthropic in Echtzeit verfolgen

Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.

Kostenlos im Explorer starten
Kostenloser Explorer-ZugangKeine Kreditkarte nötigSofortiges Watchlist-Setup

Wichtigste Kernpunkte & Evidenz

  • Die MCP-Spezifikation definiert ein readOnlyHint-Feld für Tool-Definitionen, das jedoch weder auf Protokoll-, statischer Analyse- noch auf Laufzeitebene durchgesetzt wird.
  • Ein Audit über acht Frameworks hinweg ergab, dass kein einziges Framework Tool-Deklarationen gegen das tatsächliche Verhalten validiert.
  • Ein Transport-Ebene-Muster (MCP-STDIO-001) im Anthropic MCP SDK kann Subprozess-Ausführungen über unbereinigte Aufrufe ermöglichen und bildet zusammen mit readOnlyHint-Spoofing eine Angriffskette.
  • Das CCS-Scan-Framework von Correctover entdeckte mehrere kritische RCE-Schwachstellen (darunter CrewAI CVE-2026-2287, Microsoft AutoGen CaptainAgent RCE, LlamaIndex Pickle RCE, Haystack Pipeline RCE) durch die Analyse von 80.000 API-Traces.
  • Correctover CCS implementiert eine Laufzeit-Aufrufverifizierung zur Schließung von Lücken zwischen tools/list und tools/call mit einer Verifizierungszeit im Submillisekundenbereich (P50 = 22µs) und cross-framework Kompatibilität.

Verknüpfte Unternehmen

6 verknüpfte Unternehmen

“Adopted by Anthropic, OpenAI, and the broader agent ecosystem, MCP promises a unified interface for tool discovery and invocation....”

“Adopted by Anthropic, OpenAI, and the broader agent ecosystem, MCP promises a unified interface for tool discovery and invocation....”

Primäre Quellenbasis & Herkunftsnachweis
Verifizierter Herkunftsnachweis
Primärquelle: DEV Community•Veröffentlicht: 25. Juli 2026
Ursprünglicher Berichttitel: “MCP Protocol Security: Why the readOnlyHint Vulnerability Exposes a Fundamental Flaw in AI Agent Tool Calls”

Verwandte Marktsignale & Trends

Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.

Large Language Models (LLM) & AI22. Juni 2026

MCP-Server öffnen unterschätzte Sicherheitslücke bei KI-Agenten

Ein Entwickler von Model Context Protocol (MCP)-Servern warnt vor einem bisher wenig beachteten Angriffsvektor beim Einsatz von KI-Agenten. Das MCP verbindet LLMs mit externen Tools und Datenquellen. Da die Tool-Outputs von MCP-Servern direkt in den Kontext des Modells eingespeist werden, können sie als ausführbare Instruktionen interpretiert werden. Dies ermöglicht Prompt-Injection-Angriffe, bei denen manipulierte Lesezugriffe in schadhafte Schreiboperationen übergehen. Der Autor identifiziert drei zentrale Risikomuster: die Verarbeitung nicht vertrauenswürdiger Daten über autorisierte Tools, übermäßig weit gefasste Token-Scopes und Supply-Chain-Risiken durch Community-Server. Als Gegenmaßnahmen empfiehlt er das Least-Privilege-Prinzip für Tokens, die Einstufung externer Daten als potenziell feindlich, strikte Quellcode-Audits vor der Server-Installation, das Fernhalten von Secrets aus dem Modellkontext sowie Human-in-the-Loop-Freigaben für irreversible Aktionen.

Signal analysieren
Privacy5. Juli 2026

Lokale MCP-Risiken: 183 Tools ohne Sicherheitsvorkehrungen

Ein Entwicklerkommentar warnt vor der rasanten Verbreitung des Model Context Protocol (MCP), da hierbei lokale Agenten zahlreiche native App-Konnektoren (im zitierten Beispiel 183 Tools) mit Lese- und Schreibzugriff auf sensible Bereiche wie iMessage, Teams und OneDrive bündeln. Der Autor argumentiert, dass lokale Ausführung kein Ersatz für funktionierende Zugriffskontrollen ist: Das Umgehen von OAuth und API-Schlüsseln entzieht Berechtigungsabgrenzungen, Audit-Möglichkeiten sowie Widerrufsfunktionen die Grundlage, während Prompt-Injection und bösartige Nachrichten einen Agenten unabhängig vom Ausführungsort manipulieren können. Große Konnektor-Anzahl und fehlende Einwilligung pro Tool werden als erhöhte Angriffsfläche für Unternehmen eingestuft. Zudem droht ein akutes Shadow-IT-Risiko für Sicherheitsteams, weshalb klarere Standards für das Prinzip der geringsten Privilegien und Leitplanken bei MCP-Integrationen gefordert werden.

Signal analysieren
Large Language Models (LLM) & AI24. Juni 2026

MCP-Laufzeitsicherheit: Tool-Drift nach der Autorisierung

Der Artikel verdeutlicht, dass die Freigabe eines MCP-Servers (Model Context Protocol) für den produktiven Betrieb lediglich den ersten Schritt darstellt. Das primäre Sicherheitsrisiko liegt im sogenannten Laufzeit-Tool-Drift, bei dem sich Tool-Definitionen nach der initialen Freigabe unbemerkt verändern. Da MCP-Tool-Metadaten als Laufzeitautorität fungieren, können modifizierte Beschreibungen, Schemata oder Datenklassen die Berechtigungen unbemerkt erweitern (etwa von rein lesend zu schreibenden Operationen oder der Verarbeitung personenbezogener Daten), ohne dass sich die Serveridentität ändert. Gestützt auf OWASP-Richtlinien empfiehlt der Autor robuste Laufzeitkontrollen: Einbindung eines autorisierten Fähigkeitsmanifests, fortlaufender Abgleich von Live-Definitionen, Quarantäne bei starkem Drift sowie signierte Transaktionsbelege pro Aufruf für Audits. Die Sicherheitsarchitektur von MCP muss folglich als Laufzeitproblem verstanden werden, das strikte Observability, kryptografische Aufzeichnung und Governance vor der Tool-Ausführung erfordert.

Signal analysieren

Marktsignale & Strategische Shifts in Echtzeit verfolgen

Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.