2026年4月,安全研究团队OX Security发布报告,披露人工智能企业Anthropic推出的开放标准模型上下文协议(MCP)存在根本性架构缺陷,目前已关联10个严重级别的CVE漏洞编号,漏洞数量仍在持续增加。该协议原本用于统一AI模型与外部数据源的通信标准,已被微软、谷歌等科技巨头集成,此次漏洞暴露引发全行业对AI开放协议安全的广泛关注。
MCP全称为模型上下文协议,是Anthropic推出的开放行业标准,核心目标是解决当前大模型生态中,不同AI模型与外部工具、私有数据源、第三方服务通信标准不统一的痛点,降低开发者对接多模型的适配成本。推出后不久,微软、谷歌等头部科技公司就先后将MCP集成进自身的AI开发平台,被业内认为是推动AI生态互联互通的核心基础设施。
此次研究中OX Security明确指出,本次曝出的问题并非普通的代码编写疏漏,而是深植于MCP官方SDK的根本性设计缺陷,几乎所有基于MCP开发的项目都无法幸免。
该缺陷可被攻击者利用,诱导MCP服务器执行任意代码(RCE),一旦攻击成功,攻击者可直接获取服务器控制权,窃取敏感数据甚至接管整个业务系统。截至报告发布,该漏洞体系已经关联到10个被评为“严重”级别的CVE编号,安全研究团队表示,目前仍在持续挖掘更多潜在风险点,漏洞数量仍在上升。无论开发者使用Python、TypeScript还是Java、Rust构建项目,只要接入官方MCP SDK,就处于风险暴露范围内。
登录后解锁全文,体验收藏、点赞、评论等完整功能
立即登录
1 小时前
2026年以来,美国加州AI算力集群用电需求同比上涨42%,带动全州平均电价上浮18%。此前长期为硅谷度假胜地太浩湖供电的太平洋燃气电力公司合约将于今年年底到期,受AI用电缺口挤压,其续约报价较此前上涨37%,迫使太浩湖市政部门启动新一轮能源供应商招标,优先考虑可稳定供电的清洁能源服务商。

5 小时前
AI编码初创企业Cursor于2026年5月宣布启动全球化扩张进程,未来半年将在亚太地区招聘200名技术及市场类员工,新加坡办事处由资深科技高管Simon Green负责。此前该公司已与SpaceX达成重磅合作协议,SpaceX拥有600亿美元收购Cursor的权利,若未触发收购则需支付100亿美元采购其研发成果,充足资金加持下Cursor正加速技术出海落地。

5 小时前
2026年5月15日,百度正式宣布成立作为大模型战略最高决策与协调机构的百度模型委员会(BMC),该机构由深度参与文心大模型多代迭代的青年研究员组成,基础模型研发部、应用模型研发部将直接向其汇报,实现大模型从底层技术研发到上层产品落地的全链路统一管理,标志着百度大模型竞争正式进入体系化作战阶段。

5 小时前
2026年5月15日,埃隆·马斯克旗下人工智能公司xAI正式推出首款专业编程AI智能体Grok Build,进军高增速的开发者服务市场。该产品目前处于早期测试阶段,仅面向xAI付费订阅用户开放,可自动完成代码编写、逻辑构建等复杂编程任务。xAI总裁迈克尔·尼科尔斯明确将Anthropic旗下Claude列为核心对标目标,计划短期内追平行业标杆表现。

5 小时前
2026年5月,旧金山AI初创公司depthfirst开发的AI安全分析系统,自主发现潜伏18年的NGINX高危漏洞CVE-2026-42945。该漏洞CVSS评分为9.2,属于严重级别,影响2008年以来发布的NGINX 0.6.27至1.30.0版本,波及全球近三分之一网站,攻击者可利用漏洞实现远程代码执行,目前NGINX官方已发布对应修复补丁。

5 小时前
2026年5月15日,微信官方宣布旗下小程序成长计划正式完成模型层升级,全面接入腾讯混元最新迭代的Hy3 preview大模型,依托后者升级的逻辑推理与上下文理解能力优化开发者智能化开发、运营体验。此前腾讯发布的2026年第一季度财报显示,Hy3 preview调用量持续位居大模型聚合平台OpenRouter榜首,Agent、编程等核心能力均获市场广泛认可。

5 小时前
2026年5月15日,QQ浏览器与腾讯元宝联合发布高考场景专属AI技能,首批上线地区分数线查询、一分一段查询核心功能,同时计划推出行业首个高考咨询师Agent“元宝高考通”。产品整合教育在线·掌上高考官方权威招考数据,旨在解决全国超1300万高考考生志愿填报普遍存在的信息差与数据可信度痛点。

5 小时前
创新工场董事长李开复近日在专访中阐释“AI主权”概念,其涵盖技术控制权、数据安全、本土文化法律适配三大核心维度。他明确指出各国无需盲目复刻闭源巨头OpenAI的发展路径,资源有限的市场主体可依托开源模型走本地化建设的“第三条路”,中国企业DeepSeek已验证该模式可实现不到美国同行十分之一的投入达标同等性能。