<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網易首頁 > 網易號 > 正文 申請入駐

      Azure MCP服務器曝9.1分漏洞:微軟把認證層整丟了

      0
      分享至


      4月3日,微軟披露CVE-2026-32211,CVSS評分9.1。這不是某個邊緣組件的漏洞,是Azure MCP Server壓根沒做認證——任何能連上服務器的人,都能直接拉取你的工作項、代碼倉庫、流水線配置,甚至API密鑰。

      一個"可選"設計釀成的災難

      MCP(Model Context Protocol,模型上下文協議)是Anthropic去年推出的開放標準,讓AI Agent能調用外部工具。簡單說,它給大模型裝了"手",可以操作GitHub、查數據庫、跑流水線。

      但MCP規范把認證標為"可選"。官方文檔白紙黑字寫著:"MCP SDK不包含內置認證機制。"這個設計把安全責任甩給每個具體實現。Azure MCP Server選擇了最簡單的實現方式:跳過。

      結果是一臺處理企業級開發基礎設施的服務器,門戶大開。攻擊者無需有效憑證,就能訪問配置詳情、認證令牌、項目數據。這不是代碼寫錯了,是架構圖上直接缺了一塊。

      諷刺的是,這個漏洞被發現前,安全社區已經盯上@azure-devops/mcp。3月31日起,監測機構開始掃描這個包,提前標記了兩處風險:

      第一,安裝腳本篡改npm配置。包的preinstall腳本會執行npm config set registry https://registry.npmjs.org/,覆蓋機器上的自定義倉庫配置。這本身不算惡意,但修改npm配置的安裝腳本,是已知的供應鏈攻擊向量——就在同一周,axios包剛出過類似問題。

      第二,發布鏈條不可追溯。包由個人npm賬號antonatms發布,而非GitHub Actions可信發布流程,沒有來源證明(provenance attestations)將發布產物與驗證過的構建關聯起來。

      監測機構給出的 verdict API 評分:75/100,風險等級"中等"。然后CVE來了,認證缺失的問題讓風險評級顯得保守。

      為什么偏偏是MCP?

      MCP的架構天生適合"能力聚合"。一個Agent可以串接多個MCP服務器:查Jira、讀Slack、部署到AWS。每個連接都是一次權限讓渡。

      傳統API集成,你至少知道自己在調什么、權限邊界在哪。MCP把這一切封裝成"工具",Agent自動選擇、自動調用。用戶看到的是自然語言交互,底層是一連串權限跳轉。

      這種抽象帶來便利,也模糊了安全感知。當Azure MCP Server缺失認證層時,問題被進一步放大:不僅是"Agent能做什么",而是"任何人能冒充Agent做什么"。

      OWASP的MCP Top 10草案把"認證與授權不足"(MCP07)列為核心風險,正是針對這種場景。很多MCP服務器直接以宿主環境權限運行,沒有獨立鑒權。一旦網絡邊界被突破,就是全盤暴露。

      微軟目前的緩解方案是防火墻隔離:限制MCP服務器端點的網絡訪問。補丁仍在開發中。

      生產環境該問什么

      對部署MCP服務器的團隊,安全檢查清單需要更新。舊問題:"這個包有沒有惡意代碼?"新問題:"這個服務器有沒有實現該有的安全控制?"

      具體動作:

      - 盤點所有MCP服務器實例,確認網絡隔離策略

      - 檢查npm包的發布來源,優先選擇有來源證明(provenance)的包

      - 審查安裝腳本行為,警惕修改系統配置的preinstall/postinstall

      - 對MCP服務器實施獨立認證層,不依賴"可選"規范

      AgentScore這類監測服務目前覆蓋60+ MCP包,持續跟蹤供應鏈風險。但工具只能輔助判斷,最終的安全架構決策仍落在實施團隊。

      CVE-2026-32211的特殊之處在于,它暴露了一個系統性盲區:當協議把認證標為"可選",多少實現者會選擇"省略"?微軟不是唯一踩坑的,只是名氣最大、評分最高。

      Agent生態正在快速膨脹。每個新協議、每個新服務器,都是潛在的權限放大器。安全團隊的習慣性假設——"大廠出品,認證總該有吧"——在這個案例里被證偽。

      你的Agent pipeline里,有多少個MCP服務器正在裸奔?

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      國際奧委會禁止跨性別運動員參賽,美國女足傳奇拉皮諾埃非常不滿

      國際奧委會禁止跨性別運動員參賽,美國女足傳奇拉皮諾埃非常不滿

      懂球帝
      2026-04-07 09:14:24
      剛剛,歐美股市集體跳水

      剛剛,歐美股市集體跳水

      第一財經資訊
      2026-04-07 21:13:40
      反對派對歐爾班釜底抽薪:上臺后修改憲法,歐爾班無法再擔任總理

      反對派對歐爾班釜底抽薪:上臺后修改憲法,歐爾班無法再擔任總理

      史行途
      2026-04-07 03:42:49
      《黑袍糾察隊》主創們震驚地發現自己的劇本竟成為現實

      《黑袍糾察隊》主創們震驚地發現自己的劇本竟成為現實

      3DM游戲
      2026-04-07 10:34:04
      一空姐機上被打,航司霸氣出面:打我家空姐,拉入黑名單

      一空姐機上被打,航司霸氣出面:打我家空姐,拉入黑名單

      中國民航人
      2026-04-06 18:10:42
      今晚首播!央視40集抗戰大劇來襲,主演陣容強,這劇收視要爆

      今晚首播!央視40集抗戰大劇來襲,主演陣容強,這劇收視要爆

      八斗小先生
      2026-04-07 11:23:11
      我們并沒有用40年走完發達國家200年的路

      我們并沒有用40年走完發達國家200年的路

      文青大叔說
      2026-03-13 08:13:38
      福建廈門一男子看到銀行卡顯示“10萬美金正在入賬”,便向對方指定賬戶轉賬68.9萬元,一小時后緊急報警!

      福建廈門一男子看到銀行卡顯示“10萬美金正在入賬”,便向對方指定賬戶轉賬68.9萬元,一小時后緊急報警!

      極目新聞
      2026-04-07 13:21:32
      以媒:過了特朗普設定的最后期限,美以將對伊朗進行重大升級打擊

      以媒:過了特朗普設定的最后期限,美以將對伊朗進行重大升級打擊

      啟迪你的思維
      2026-04-07 22:25:54
      “戲混子”又來霍霍年代劇?老氣橫秋、演技拉胯,難怪觀眾不買賬

      “戲混子”又來霍霍年代劇?老氣橫秋、演技拉胯,難怪觀眾不買賬

      科普100克克
      2026-03-27 00:17:05
      美軍宣稱摸清中國導彈庫存!俄專家:中國解放軍可以半小時定勝負

      美軍宣稱摸清中國導彈庫存!俄專家:中國解放軍可以半小時定勝負

      共工之錨
      2026-04-07 00:20:47
      伊朗墜機美軍上校:腿傷走7公里爬2100米山脊 高級求生訓練底子厚

      伊朗墜機美軍上校:腿傷走7公里爬2100米山脊 高級求生訓練底子厚

      勁爆體壇
      2026-04-07 06:06:04
      王菲穿兩千塊夾克和俞飛鴻聚餐,標志性丸子頭隨性又時髦

      王菲穿兩千塊夾克和俞飛鴻聚餐,標志性丸子頭隨性又時髦

      去山野間追風
      2026-04-05 10:25:21
      在法國,瞥見中國足球的未來

      在法國,瞥見中國足球的未來

      體育圈人
      2026-04-07 20:12:55
      王皓立功!暫停間一句話點醒王楚欽,賽后球迷拍到讓人心碎的一幕

      王皓立功!暫停間一句話點醒王楚欽,賽后球迷拍到讓人心碎的一幕

      涵豆說娛
      2026-04-07 14:55:57
      里夫斯+東契奇都去歐洲,湖人:這就有點離譜

      里夫斯+東契奇都去歐洲,湖人:這就有點離譜

      體育新角度
      2026-04-07 18:53:49
      全紅嬋不再隱瞞!坦言身材發胖原因,原來高敏4年內提醒過2次

      全紅嬋不再隱瞞!坦言身材發胖原因,原來高敏4年內提醒過2次

      青橘罐頭
      2026-04-01 17:09:37
      10.38萬起!豐田官宣:新車再降價

      10.38萬起!豐田官宣:新車再降價

      手機評測室
      2026-04-07 11:51:16
      深圳樓市:新房已經亂套了

      深圳樓市:新房已經亂套了

      樓市諸葛
      2026-04-07 19:53:56
      75歲姜昆近況:與46歲單身愛女相依為命,日子過得讓人羨慕

      75歲姜昆近況:與46歲單身愛女相依為命,日子過得讓人羨慕

      娛說瑜悅
      2026-04-04 15:38:01
      2026-04-07 23:00:49
      Ping值焦慮
      Ping值焦慮
      有態度網友ytd
      838文章數 20關注度
      往期回顧 全部

      科技要聞

      滿嘴謊言!OpenAI奧特曼黑料大起底

      頭條要聞

      特朗普恐嚇4小時摧毀伊朗 伊朗稱"打穿"海法未見攔截

      頭條要聞

      特朗普恐嚇4小時摧毀伊朗 伊朗稱"打穿"海法未見攔截

      體育要聞

      官宣簽約“AI球員”,這支球隊被罵慘了...

      娛樂要聞

      女首富陳麗華離世 被曝生前已分好遺產

      財經要聞

      10萬億財政轉移支付,被誰拿走了?

      汽車要聞

      不止是大 極狐首款MPV問道V9靜態體驗

      態度原創

      藝術
      親子
      游戲
      公開課
      軍事航空

      藝術要聞

      美麗風光看不盡

      親子要聞

      科普|科學備孕,需要做好哪些孕前檢查?

      重磅!寶可夢系列最新作本周登陸Switch平臺 正式開玩

      公開課

      李玫瑾:為什么性格比能力更重要?

      軍事要聞

      美軍營救飛行員出動155架飛機

      無障礙瀏覽 進入關懷版