Beobachtetes Signal · 22. März 2026 · Security Audit · Quelle: DEV Community · Relevanz: 3/5 · Sentiment: Negativ
Sicherheitsanalyse deckt kritische Schwachstellen in 402 MCP-npm-Packages auf
Ein Sicherheitsforscher hat 2.386 Model Context Protocol (MCP) Packages in der npm-Registry mittels statischer Code-Analyse und dem offenen Erkennungsstandard ATR (Agent Threat Rules) untersucht. Bei der Analyse von 35.858 Tool-Definitionen wiesen 49 % der Packages Sicherheitsmängel auf, darunter 402 mit der Einstufung CRITICAL und 240 mit HIGH. Zu den identifizierten Bedrohungen zählen der Diebstahl von SSH-Keys, verdeckte Prompt Injections, zeitverzögerte Backdoors, das Auslesen von Credentials aus Umgebungsvariablen sowie überprivilegierte Tools mit automatischer Ausführung bei der Installation. Der Autor hat die ATR-Spezifikation (61 Regeln, 474 Erkennungsmuster) sowie den PanGuard-Scanner unter MIT-Lizenz als Open Source veröffentlicht. Für erkannte Risiken wird eine Präzision von 99,4 % bei einem Recall von 39,9 % angegeben. Ein Responsible-Disclosure-Verfahren für High-Risk-Packages wurde eingeleitet. Die Ergebnisse verdeutlichen erhebliche Supply-Chain- und Agent-Threat-Risiken für KI-Agenten-Ökosysteme mit weitreichenden Systemzugriffen.
Die Ergebnisse belegen massive Supply-Chain- und Execution-Sicherheitsrisiken in MCP-Packages, die von KI-Coding-Agenten mit weitreichenden Systemprivilegien geladen werden. Während die Open-Source-Tools ATR und PanGuard unmittelbare Abhilfemaßnahmen bieten, stellt die hohe Dichte kritischer Schwachstellen ein erhebliches operatives Risiko für automatisierte Agent-Workflows dar.
Marktsignale zu NPM Capital in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- 2.386 MCP-Packages aus der npm-Registry analysiert und 35.858 Tool-Definitionen extrahiert.
- 49 % der untersuchten Packages wiesen Sicherheitsmängel auf: 402 als CRITICAL und 240 als HIGH eingestuft.
- 249 Packages kombinierten Shell-, Netzwerk- und Dateisystem-Berechtigungen; 122 Packages führen Code direkt bei der Installation aus.
- Veröffentlichung des ATR-Standards (61 Regeln, 474 Erkennungsmuster) und des PanGuard-Scanners unter MIT-Open-Source-Lizenz.
- Erkennungsmetriken: 99,4 % Präzision, 39,9 % Recall und eine False-Positive-Rate von 0,25 %.
Verknüpfte Unternehmen
2 verknüpfte UnternehmenOntologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
Öffentlicher CVE-Sicherheitsindex für MCP-Server veröffentlicht
Eine neue Sicherheitsanalyse von MCP-Servern (Model Context Protocol) aus öffentlichen Registries legt erhebliche Risiken in der Software-Lieferkette offen. In Phase 1 wurden über 25.000 eindeutige MCP-Implementierungen indexiert. Phase 2 analysierte die Abhängigkeitsgraphen und glich Pakete mit bekannten Sicherheitslücken (CVEs) ab, woraus ein Live-Index für mehr als 6.000 MCP-Server entstand. Die Ergebnisse stehen über eine offene API (mistaike.ai/cve-registry) bereit und ermöglichen Filterungen nach Schweregrad und CVE-Anzahl. Die Untersuchung belegt weit verbreitete Abhängigkeitsrisiken; einzelne Server weisen bis zu 103 bekannte CVEs auf, teils mit kritischem Schweregrad. Erste Runtime-Checks bei einer Teilmenge ergaben zwar, dass 86 % unauffällig blieben, vereinzelt traten jedoch nicht deklarierte Telemetrie, unverschlüsselte HTTP-Übertragung, steganografische Wasserzeichen oder die Weiterleitung unbereinigter Eingaben an Drittanbieter-Analytics auf. Die Ergebnisse dienen als Indikatoren zur Risikobewertung vor der Installation.
MCP-Server öffnen unterschätzte Sicherheitslücke bei KI-Agenten
Ein Entwickler von Model Context Protocol (MCP)-Servern warnt vor einem bisher wenig beachteten Angriffsvektor beim Einsatz von KI-Agenten. Das MCP verbindet LLMs mit externen Tools und Datenquellen. Da die Tool-Outputs von MCP-Servern direkt in den Kontext des Modells eingespeist werden, können sie als ausführbare Instruktionen interpretiert werden. Dies ermöglicht Prompt-Injection-Angriffe, bei denen manipulierte Lesezugriffe in schadhafte Schreiboperationen übergehen. Der Autor identifiziert drei zentrale Risikomuster: die Verarbeitung nicht vertrauenswürdiger Daten über autorisierte Tools, übermäßig weit gefasste Token-Scopes und Supply-Chain-Risiken durch Community-Server. Als Gegenmaßnahmen empfiehlt er das Least-Privilege-Prinzip für Tokens, die Einstufung externer Daten als potenziell feindlich, strikte Quellcode-Audits vor der Server-Installation, das Fernhalten von Secrets aus dem Modellkontext sowie Human-in-the-Loop-Freigaben für irreversible Aktionen.
Bösartige MCP-Server gefährden die Sicherheit von Claude Code
Ein neuer Entwickler-Leitfaden identifiziert fünf kritische Sicherheitsrisiken bei Model Context Protocol (MCP)-Servern im Zusammenhang mit Claude und Claude Code: fehlende Quellcode-Links, ungefilterte externe URL-Abfragen mit Prompt-Injection-Risiko, in Fehlermeldungen offengelegte Umgebungsvariablen, unvalidierte Dateipfad-Parameter sowie Shell-Befehle mit String-Interpolation. Der Beitrag zeigt unsichere Code-Muster sowie sicherere Alternativen auf und liefert praktische Grep-Befehle für schnelle Audits sowie eine übersichtliche Referenztabelle. Zudem wird das Tool MCP Security Scanner Pro beworben, das für 29 US-Dollar 22 automatisierte Schwachstellenprüfungen durchführt, Berichte mit Zeilennummern erstellt und den Export von CI/SARIF-Reports ermöglicht. Die Empfehlungen richten sich an Entwickler, die MCP-Server installieren oder prüfen, um Datenabfluss und Prompt-Injection-Angriffe zu minimieren.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
