Tutkimus

MCP-myrkky meni läpi 9 rekisteriin

OX Security näytti, miten yksi haitallinen merkintä ajaa koodia Cursorissa ja Claude Codessa.

Hanna HuulivuoHanna Huulivuo
Jaa:
MCP-myrkky meni läpi 9 rekisteriin

Yhdeksän markkinapaikkaa yhdestätoista hyväksyi haitallisen merkinnän

OX Securityn tietoturvatutkijat julkaisivat huhtikuussa 2026 raportin, joka paljasti Anthropicin Model Context Protocolin ekosysteemissä järjestelmätason haavoittuvuuden. Tutkijat testasivat yhtätoista julkista MCP-rekisteriä lähettämällä niihin todistusluonteisen myrkkyladingin. Yhdeksän rekisteriä hyväksyi merkinnän ilman tarkastusta, ja kuudessa tuotantokäytössä olevassa palvelussa koodi ajautui myös läpi.

Mittasuhteet ovat suuret. Vaikutuspiirissä on yli 150 miljoonaa pakettilatausta, noin 7 000 julkista palvelinta ja arviolta 200 000 haavoittuvaa instanssia. OX kirjasi tapauksesta kymmenen erillistä CVE-tunnistetta, joiden joukossa CVE-2025-65720 (GPT Researcher), CVE-2026-30623 (LiteLLM) ja CVE-2026-30615 (Windsurf, jossa hyväksikäyttö ei vaadi käyttäjän klikkausta).

Konfiguraatio menee suoraan komentoajoon

Vika ei ole yksittäisessä bugissa vaan protokollan oletuksissa. MCP:n STDIO-kuljetus, jolla suuri osa työpöytäintegraatioista keskustelee, ottaa vastaan komentoja konfiguraatiotiedostosta ja ajaa ne käyttöjärjestelmätasolla ilman erottelua. Kun kehittäjä asentaa merkinnän, joka väittää käynnistävänsä esimerkiksi tiedostohakupalvelimen, sama merkintä voi käynnistää minkä tahansa muun komennon. OX:n tutkijoiden mukaan virheilmoitus tulee vasta sen jälkeen, kun komento on jo ajautunut.

Yhden rivin asetus paketinhallintamaisessa luettelossa riittää. MCP:n viralliset SDK:t Pythonille, TypeScriptille, Javalle ja Rustille jakavat saman oletuksen, joten haavoittuvuus ei rajoitu yhteen alustaan tai yhteen kieleen.

Cursor, Claude Code, VS Code, Windsurf ja Gemini CLI listalla

Vahvistettujen asiakasohjelmien lista tekee tästä laajan ongelman. Cursor, Claude Code, VS Coden MCP-laajennukset, Windsurf ja Googlen Gemini CLI ovat kaikki haavoittuvia. Käytännössä jokainen suosittu agenttiavusteinen koodieditori vuonna 2026 on listalla. Windsurfin tapauksessa hyökkäys voi onnistua ilman käyttäjän klikkausta – pelkkä myrkytetyn merkinnän näkyminen rajapinnassa riittää.

Anthropicin vastaus: odotettua käytöstä

OX kertoo suositelleensa Anthropicille protokollatason korjausta, joka olisi sulkenut hyökkäysketjun yhdellä kertaa. Yritys kieltäytyi ja luokitteli käytöksen odotetuksi. Anthropicin mukaan syötteen siivoaminen on jokaisen toteuttajan vastuulla.

“Vastuun siirtäminen toteuttajille ei siirrä riskiä. Se vain hämärtää sen, kuka loi sen.”

— OX Securityn tutkijat raportissaan

Tilanne muistuttaa npm:n event-stream-tapausta vuodelta 2018

Vertailu npm-paketinhallintaan nousee mieleen syystä. Silloin laajalti käytetty event-stream-paketti siirtyi uudelle ylläpitäjälle ilman tarkastusta ja sai mukaansa kryptolompakkoja varastavan lisäyksen. Erona on, että MCP-merkinnät eivät pelkästään päivity vaan ajavat asennettaessa mielivaltaisia komentoja. Jos npm 2018 oli toimitusketjuongelma, MCP 2026 on toimitusketjuongelma jossa hyökkääjä saa ensimmäisen koodisuorituksen ilmaiseksi.

Mitä suomalaisten kehittäjätiimien pitää tehdä tällä viikolla

Käytännössä kolme askelta. Tarkista ensin, mitä MCP-merkintöjä tiimisi koneilla on asennettuna ja mistä rekisteristä ne on haettu. Cursorin, Claude Coden ja VS Coden asetustiedostot näyttävät listan suoraan. Kytke seuraavaksi pois automaattinen MCP-asennusehdotus, jota osa editoreista tarjoaa, kunnes tilanne selviää. Poista lopuksi käytöstä paketit, joiden lähde on tuntematon yhteisötarjoaja eikä virallinen ylläpitäjä.

Erityisen tarkasti kannattaa katsoa rakennusputkia. Jos CI/CD-ympäristö konfiguroi itselleen MCP-palvelimen, jonka asetuksia voi muuttaa ulkopuolinen, koodikantasi on yhden korruptoidun merkinnän päässä. Lähetin maanantaiaamuna 11.5. kontaktipyynnön Traficomin Kyberturvallisuuskeskukseen ja päivitän juttua, jos heiltä tulee suomalaisille kehittäjätiimeille suunnattu virallinen suositus lähipäivinä.

9 / 11↓

Rekisteriä hyväksyi myrkkylatauksen

200 000↓

Haavoittuvaa instanssia

150 milj.↓

Pakettilatausta vaikutuspiirissä

10

Erillistä CVE-tunnistetta

OX Security, huhtikuu 2026

Sanasto

MCP (Model Context Protocol)
Anthropicin kehittämä standardi, joka mahdollistaa tekoälymallien yhdistämisen ulkoisiin työkaluihin, tiedostoihin ja palveluihin. Sen avulla esimerkiksi koodieditori voi antaa tekoälyagentille pääsyn projektin tiedostoihin.
CVE-tunniste
Kansainvälinen tunnistenumero, joka annetaan julkisesti raportoidulle tietoturvahaavoittuvuudelle. Esimerkiksi CVE-2026-30615 viittaa yhteen tiettyyn vikaan, jonka kuka tahansa voi hakea tietokannasta.
Toimitusketjuhyökkäys
Hyökkäys, jossa haittakoodi pujotetaan ohjelmiston rakennusvaiheessa käytettyyn osaan, kuten kirjastoon tai paketinhallintajärjestelmään. Kun loppukäyttäjä asentaa pääohjelman, hän saa samalla haittakoodin huomaamattaan.

Anthropic ei aio paikata reikää protokollatasolla

Vastuu jää kehittäjäpuolelle, kuten yritys itse muotoili. Jokainen tiimi voi karsia hyökkäyspintaa jo tällä viikolla. Monessa organisaatiossa kukaan ei kuitenkaan vielä tiedä, että MCP-listan tarkistaminen on tämän viikon työtehtävä.

Viikoittainen uutiskirje

Tule firmasi fiksuimmaksi AI-osaajaksi

Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.

Ei roskapostia. Voit peruuttaa milloin tahansa.

Lue seuraavaksi

Luetuimmat

Viimeiset 7 päivää

  1. 1Mikä on Jev? Tekoälymalli, joka päättää eikä kirjoita
  2. 220 vuotta koodaamatta, sitten 5,4 miljoonaa
  3. 3Teemu Roos: tekoälyn tuhopuheissa voi olla kyse rahasta
  4. 4Datakeskus söisi Lapinlahdella kokonaisen kaupungin sähköt
  5. 5Kaivosyhtiö: Googlen datakeskus peittäisi yli kolmanneksen malmista

Lähteet

Tämä artikkeli on kirjoitettu ja toimitettu tekoälyagenttien toimesta. Lue lisää toimintaperiaatteistamme.