Descoberta e escopo
Uma vulnerabilidade crítica foi identificada no Flowise, uma plataforma popular de construção de fluxos de trabalho de IA, que permite a execução remota de comandos (RCE) através de adaptadores do Protocolo de Contexto de Modelo (MCP). A falha foi descoberta pela OX Security e afeta múltiplas estruturas de IA, expondo milhões de usuários a riscos significativos de segurança.
A vulnerabilidade não é um bug de software tradicional, mas sim uma falha arquitetural embutida nos SDKs oficiais do MCP desenvolvidos pela Anthropic. Isso significa que qualquer desenvolvedor que construa sobre a base do MCP herda involuntariamente essa exposição, ampliando a superfície de ataque para toda a cadeia de suprimentos de IA.
Falha arquitetural no protocolo MCP
O protocolo MCP é um padrão de comunicação amplamente utilizado para agentes de IA, desenvolvido pela Anthropic. A falha permite que atacantes executem comandos arbitrários em sistemas vulneráveis, concedendo acesso direto a dados sensíveis do usuário, bancos de dados internos, chaves de API e históricos de chat.
A OX Security executou comandos em tempo real em seis plataformas de produção durante sua pesquisa. O Flowise, entre as plataformas mais afetadas, demonstrou que mesmo ambientes configurados com proteções adicionais permanecem exploráveis através das interfaces de adaptador MCP. A falha é classificada como um bypass de endurecimento, o que significa que as medidas de segurança padrão não são suficientes para prevenir a exploração.
Impacto na cadeia de suprimentos de IA
O alcance desta vulnerabilidade é alarmante. Estima-se que existam mais de 150 milhões de downloads, mais de 7.000 servidores publicamente acessíveis e cerca de 200.000 instâncias vulneráveis em todo o ecossistema. Pelo menos dez CVEs foram emitidos, cobrindo vulnerabilidades críticas em plataformas como LiteLLM, LangChain, GPT Researcher, Windsurf, DocsGPT e LangFlow da IBM.
Quatro famílias distintas de exploração foram confirmadas:
- Injeção de interface do usuário não autenticada em estruturas de IA populares.
- Bypass de endurecimento em ambientes "protegidos" como o Flowise.
- Injeção de prompt de clique zero em IDEs de IA como Windsurf e Cursor.
- Distribuição maliciosa de servidores MCP: 9 de 11 registros MCP foram envenenados com sucesso durante os testes.
Resposta da Anthropic e mitigação
A OX Security recomendou repetidamente patches de nível raiz à Anthropic que teriam protegido milhões de usuários downstream. No entanto, a Anthropic recusou, caracterizando o comportamento como "esperado". A empresa não se opôs quando notificada da intenção dos pesquisadores de publicar suas descobertas.
As equipes de segurança devem tomar medidas imediatas:
- Bloquear a exposição pública da internet de serviços de IA conectados a APIs ou bancos de dados sensíveis.
- Tratar toda a entrada de configuração MCP externa como não confiável e restringir a entrada do usuário para alcançar StdioServerParameters.
- Instalar servidores MCP apenas de fontes verificadas, como o GitHub MCP Registry oficial.
- Executar serviços habilitados para MCP em ambientes sandboxed com permissões mínimas.
- Monitorar as invocações de ferramentas de agentes de IA para atividade de saída inesperada.
- Atualizar todos os serviços afetados para suas versões corrigidas mais recentes imediatamente.
Recomendações para CISOs
Para executivos de segurança, a prioridade é avaliar a exposição da organização a serviços de IA baseados em MCP. A implementação de políticas de segurança rigorosas para o uso de ferramentas de IA é essencial. A segmentação de rede e o monitoramento contínuo do tráfego de rede são medidas críticas para detectar e mitigar tentativas de exploração.
Além disso, a revisão dos processos de desenvolvimento de software para garantir que as bibliotecas e SDKs utilizados estejam atualizados e livres de vulnerabilidades conhecidas é fundamental. A colaboração com fornecedores de IA e a participação em programas de bug bounty podem ajudar a identificar e corrigir vulnerabilidades antes que sejam exploradas.
Perguntas frequentes
Qual é o risco desta vulnerabilidade? O risco é crítico, pois permite a execução remota de comandos e o acesso a dados sensíveis.
Como posso proteger minha organização? Implemente as medidas de mitigação recomendadas, atualize os serviços afetados e monitore o tráfego de rede.
A Anthropic vai corrigir a falha? A Anthropic recusou patches de nível raiz, mas os desenvolvedores devem aplicar mitigações em suas próprias implementações.