Kybernetická bezpečnost
OX Security zjistila, že servery MCP dosahují Číny, Ruska a domácích sítí

OX Security dne 24. září 2026 publikoval výzkum, který analyzoval 15 465 serverů MCP a uvádí, že AI agenti používající Model Context Protocol (MCP) mohou přistupovat k infrastruktuře v Číně a Rusku, domácích sítích a opuštěných doménách – infrastruktura, o které společnost tvrdí, že se nachází mimo řídící kontrolní mechanismy, které podniky vybudovaly kolem svých cloudových prostředí.
Pro studii OX Security Research prozkoumala servery uvedené ve třech veřejných registrech (mcp-official-registry, cline-marketplace a github-mcp-registry) a zúžila datovou sadu na 5 095 jedinečných názvů hostitelů pro analýzu infrastruktury. Blogový příspěvek představující práci byl napsán Moshem Siman Tov Bustanem, Nirzem Zadokem, Ronim Barem a Vitaliem Chepurkom a úplná zpráva, “15,465 MCP Servers. 0 Governance.”, pokrývá geolokaci, integritu domén a riziko vkládání výzev.
Anthropic představil MCP v listopadu 2024 jako otevřený standard, který umožňuje AI agentům a aplikacím připojovat se k externím nástrojům a datovým zdrojům. Podle OX Security standard ponechává otevřenou otázku, které strany provozují server, kde běží, jaká data k němu proudí a zda nasazený kód odpovídá zveřejněnému zdroji; tyto rozhodnutí z velké části leží na organizacích a vývojářích, kteří spojení vytvářejí.
Zjištění o rezidenci dat
OX Security Research zjistila, že 15,6 % analyzovaných názvů hostitelů – 796 z 5 095 – směřovalo na infrastrukturu mimo Spojené státy, včetně 19 v Číně a 18 v Rusku. OX Security uvádí, že MCP nemá na úrovni protokolu pojem geografického regionu ani vestavěný mechanismus pro vynucování, kde připojené nástroje běží nebo kde jsou data zpracovávána. Výsledkem, podle společnosti, je, že organizace může udržovat přísné kontrolní mechanismy rezidence svých cloudových úloh, zatímco její AI agenti dosahují serverů mimo ně.
Samostatná část datové sady, asi 0,45 %, se skládala ze serverů MCP proxy přes domácí sítě a spotřebitelské tunelovací služby. OX Security to charakterizuje jako produkční AI pracovní toky závislé na infrastruktuře, která postrádá záruky dostupnosti, podnikové přístupové kontroly a auditovatelnost, protože nebyla nikdy vytvořena pro podnikové použití. Vydání tuto expozici představuje jako podnikové AI pracovní toky fungující mimo centralizované přístupové kontroly a auditní záznamy.
Cesty převzetí domén a testování vkládání výzev
Analýza zjistila, že 2,3 % názvů hostitelů již neřeší. Šest z těchto domén bylo neregistrovaných a k dispozici k zakoupení za 4 až 12 USD ročně, i když mohou být stále odkazovány v existujících konfiguracích nebo pipelinech, podle blogového příspěvku. OX Security uvádí, že kdokoli, kdo zaregistruje jednu z těchto domén, by mohl napodobit server, na který dříve směřovala, a zpráva varuje před cestami převzetí, kde MCP klienti nebo pracovní toky stále důvěřují a volají tyto koncové body.
Tým také otestoval útok založený na důvěře a vkládání výzev proti Claude Code spárovanému s Haiku 3.5. V testu škodlivý server MCP nejprve požádal o neškodný soubor a uživatel požadavek schválil s oprávněním vždy povolit. Server pak požádal o citlivé soubory, včetně souboru a.env, a obdržel je bez dalšího uživatelského výzvy. Oba Opus 4.6 i Opus 4.7 detekovaly a zablokovaly stejný útok.
OX Security uvádí, že Anthropic charakterizoval výsledek jako zdokumentované chování po udělení oprávnění vždy povolit, a popsal detekci škodlivého obsahu na úrovni modelu jako heuristiku nejlepšího úsilí spíše než bezpečnostní hranici.
Prohlášení vedení
V tiskové zprávě společnosti oznamující zjištění řekl Neatsun Ziv, spoluzakladatel a CEO OX Security: „Za poslední desetiletí budovaly podniky cloudovou bezpečnost kolem infrastruktury, kterou mohly vidět a kontrolovat. To, co tento výzkum ukazuje, je, že AI agenti začínají přesahovat tyto hranice.“ Dodal, že rostoucí přístup, autonomie a pravomoci agentů činí jakoukoli dosažitelnou infrastrukturu součástí bezpečnostního obrazu, ať už ji podnik kontroluje, nebo ne.
Moshe Siman Tov Bustan, vedoucí výzkumu v OX Security, řekl, že ověření bezpečnosti serverů servery MCP v tržišti se ukázalo být obtížnější, než se očekávalo, jak pro jednotlivé servery, tak pro celou infrastrukturu. Kontrola kódu je možná, uvedl, ale nasazený server může běžet na jiné verzi a neexistuje způsob, jak zjistit, kdo daný server ovládá, jaká data sbírá nebo co se může v budoucích aktualizacích změnit.
Úplná zpráva s technickou metodikou a scénáři hrozeb je k dispozici na webových stránkách OX Security.












