Ox Securityの新たな調査によると、Model Context Protocol(MCP)サーバーが、企業のガバナンスに「見えない空白」を生み出しています。AIの導入が急速に広がるなか、この空白がサイバーセキュリティ対策を損なうおそれがあります。
MCPは、AIアプリケーションを外部のツールやデータに標準的な方法で接続する仕組みです。開発者はAIをAPIやデータベースにつなぐたびに、独自のコードを書く必要がなくなります。
しかしOx Securityは新しいレポートで、MCPの利用によって組織がクラウド上のセキュリティリスクにさらされる可能性があると指摘しています。データレジデンシー要件、ゼロトラストの境界、きめ細かなIAMポリシー、サプライチェーンの継続的な監査は、本来そうしたリスクを抑えるための対策です。
このレポート「15,465 MCP Servers, 0 Governance」は、mcp-official-registry、cline-marketplace、github-mcp-registryという3つの公開レジストリを分析してまとめられました。
MCPのリスクに関する関連記事:Anthropic公式のGit MCPサーバーでプロンプトインジェクションの脆弱性が見つかる
レポートによると、分析した5095件の一意なホスト名のうち、約16%が米国外に名前解決されました。ロシアや中国なども含まれています。
「MCPには、地理的なリージョンをプロトコルレベルで扱う概念がありません」と、レポートは警告しています。「企業は自社のクラウドワークロードには厳格なデータレジデンシー管理を適用できます。しかしAIエージェントは、その管理の外にあるサーバーへ自由に接続できてしまいます」
さらにレポートによると、ホスト名の2%以上は、もはや名前解決すらできない状態でした。なかには未登録のまま購入可能なものもあります。そのため、攻撃者がかつてのサーバーになりすます恐れがあります。
Ox Securityのチームは、Haiku 3.5を使ったClaude Codeで検証も行いました。その結果、一度「常に許可(always-allow)」の権限を与えると、以降の悪意ある動作が人間の承認なしで実行されることが判明しました。
「悪意あるMCPサーバーは、まず無害なファイルへのアクセスを求めました。ユーザーは『常に許可』でこれを承認しました」と、同社は説明しています。
「するとサーバーは、.envを含む機密ファイルを要求し、追加の確認なしにそれを入手しました。Anthropicの回答を要約すると、次のとおりです。『常に許可』を一度与えた以上、それは文書化された仕様どおりの挙動です。また、モデルによる悪意あるコンテンツの検知は、ベストエフォートのヒューリスティックであり、セキュリティ上の境界ではありません」
広がるMCPのリスク
2025年6月のBackslash Securityのレポートは、7000台のMCPサーバーを分析しました。その結果、「NeighborJack」と呼ばれる脆弱性により、数百台が同じローカルネットワーク上の誰からでもアクセスできる状態だったと報告しています。 約70台には、未検証の入力処理や過剰な権限など、深刻な欠陥がありました。
2026年4月には、Ox Securityが別のレポートを公表しました。こちらは、MCPに存在する「重大かつシステム全体に及ぶ」脆弱性を取り上げています。同社によると、この脆弱性により、影響を受けるあらゆるシステムで任意のコマンドが実行される可能性があります。
同社は、この脆弱性によって最大200のオープンソースプロジェクト、1億5000万回のダウンロード、7000台以上の公開サーバー、最大20万のぜい弱なインスタンスが影響を受けるおそれがあると主張しました。
レポートはこれを、従来型の欠陥ではなく「サポート対象のあらゆるプログラミング言語向けのAnthropic公式MCP SDKに組み込まれた、アーキテクチャ上の設計判断」だと説明しています。
Anthropicはこのレポートを「想定どおりの挙動」として退けました。そのため、影響を受ける個々のオープンソースプロジェクトのパッチ対応は、AIサプライチェーン側に委ねられた形です。
翻訳元: https://www.infosecurity-magazine.com/news/mcp-creating-major-governance-gaps/