Yhdeksän markkinapaikkaa yhdestätoista hyväksyi haitallisen merkinnän
OX Securityn tietoturvatutkijat julkaisivat huhtikuussa 2026 raportin, joka paljasti Anthropicin Model Context Protocolin ekosysteemissä järjestelmätason haavoittuvuuden. Tutkijat testasivat yhtätoista julkista MCP-rekisteriä lähettämällä niihin todistusluonteisen myrkkyladingin. Yhdeksän rekisteriä hyväksyi merkinnän ilman tarkastusta, ja kuudessa tuotantokäytössä olevassa palvelussa koodi ajautui myös läpi.
Mittasuhteet ovat suuret. Vaikutuspiirissä on yli 150 miljoonaa pakettilatausta, noin 7 000 julkista palvelinta ja arviolta 200 000 haavoittuvaa instanssia. OX kirjasi tapauksesta kymmenen erillistä CVE-tunnistetta, joiden joukossa CVE-2025-65720 (GPT Researcher), CVE-2026-30623 (LiteLLM) ja CVE-2026-30615 (Windsurf, jossa hyväksikäyttö ei vaadi käyttäjän klikkausta).
Konfiguraatio menee suoraan komentoajoon
Vika ei ole yksittäisessä bugissa vaan protokollan oletuksissa. MCP:n STDIO-kuljetus, jolla suuri osa työpöytäintegraatioista keskustelee, ottaa vastaan komentoja konfiguraatiotiedostosta ja ajaa ne käyttöjärjestelmätasolla ilman erottelua. Kun kehittäjä asentaa merkinnän, joka väittää käynnistävänsä esimerkiksi tiedostohakupalvelimen, sama merkintä voi käynnistää minkä tahansa muun komennon. OX:n tutkijoiden mukaan virheilmoitus tulee vasta sen jälkeen, kun komento on jo ajautunut.
Yhden rivin asetus paketinhallintamaisessa luettelossa riittää. MCP:n viralliset SDK:t Pythonille, TypeScriptille, Javalle ja Rustille jakavat saman oletuksen, joten haavoittuvuus ei rajoitu yhteen alustaan tai yhteen kieleen.
Cursor, Claude Code, VS Code, Windsurf ja Gemini CLI listalla
Vahvistettujen asiakasohjelmien lista tekee tästä laajan ongelman. Cursor, Claude Code, VS Coden MCP-laajennukset, Windsurf ja Googlen Gemini CLI ovat kaikki haavoittuvia. Käytännössä jokainen suosittu agenttiavusteinen koodieditori vuonna 2026 on listalla. Windsurfin tapauksessa hyökkäys voi onnistua ilman käyttäjän klikkausta – pelkkä myrkytetyn merkinnän näkyminen rajapinnassa riittää.
Anthropicin vastaus: odotettua käytöstä
OX kertoo suositelleensa Anthropicille protokollatason korjausta, joka olisi sulkenut hyökkäysketjun yhdellä kertaa. Yritys kieltäytyi ja luokitteli käytöksen odotetuksi. Anthropicin mukaan syötteen siivoaminen on jokaisen toteuttajan vastuulla.
“Vastuun siirtäminen toteuttajille ei siirrä riskiä. Se vain hämärtää sen, kuka loi sen.”
Tilanne muistuttaa npm:n event-stream-tapausta vuodelta 2018
Vertailu npm-paketinhallintaan nousee mieleen syystä. Silloin laajalti käytetty event-stream-paketti siirtyi uudelle ylläpitäjälle ilman tarkastusta ja sai mukaansa kryptolompakkoja varastavan lisäyksen. Erona on, että MCP-merkinnät eivät pelkästään päivity vaan ajavat asennettaessa mielivaltaisia komentoja. Jos npm 2018 oli toimitusketjuongelma, MCP 2026 on toimitusketjuongelma jossa hyökkääjä saa ensimmäisen koodisuorituksen ilmaiseksi.
Mitä suomalaisten kehittäjätiimien pitää tehdä tällä viikolla
Käytännössä kolme askelta. Tarkista ensin, mitä MCP-merkintöjä tiimisi koneilla on asennettuna ja mistä rekisteristä ne on haettu. Cursorin, Claude Coden ja VS Coden asetustiedostot näyttävät listan suoraan. Kytke seuraavaksi pois automaattinen MCP-asennusehdotus, jota osa editoreista tarjoaa, kunnes tilanne selviää. Poista lopuksi käytöstä paketit, joiden lähde on tuntematon yhteisötarjoaja eikä virallinen ylläpitäjä.
Erityisen tarkasti kannattaa katsoa rakennusputkia. Jos CI/CD-ympäristö konfiguroi itselleen MCP-palvelimen, jonka asetuksia voi muuttaa ulkopuolinen, koodikantasi on yhden korruptoidun merkinnän päässä. Lähetin maanantaiaamuna 11.5. kontaktipyynnön Traficomin Kyberturvallisuuskeskukseen ja päivitän juttua, jos heiltä tulee suomalaisille kehittäjätiimeille suunnattu virallinen suositus lähipäivinä.



