Im MCP SDK von Anthropic zeigen Forscher von Cato Networks zwei riskante Defaults: zu offene CORS-Regeln und unzureichend validierte Redirect-URIs. Angreifer können so OAuth-Tokens abgreifen, Build-Pipelines manipulieren und signierte Updates kompromittieren. Abhilfe schaffen restriktive CORS-Policies, strikte Redirect-Allowlists und durchgängig HTTPS.
Forscher von Cato Networks beschreiben, wie offene CORS-Regeln und lax validierte Redirect-URIs im MCP SDK von Anthropic OAuth-Token-Diebstahl und manipulierte Build-Prozesse ermöglichen können.
Der SolarWinds-Angriff im Jahr 2020 hat deutlich gemacht, wie eine einzige Schwachstelle in vertrauenswürdiger Software weltweite Auswirkungen nach sich ziehen kann. Damals wurde die Integrität zahlreicher IT-Systeme durch einen kompromittierten Update-Mechanismus in Mitleidenschaft gezogen. Und die Folgen sind noch immer spürbar. Vor diesem Hintergrund zeigt die aktuelle Untersuchung von Cato CTRL und Cato Application Security ein brisantes Szenario: Im Model Context Protocol (MCP) SDK von Anthropic wurden zwei Sicherheitslücken entdeckt, die ähnliche Supply-Chain-Angriffe ermöglichen könnten.
Die beiden entdeckten Schwachstellen betreffen die Standardkonfiguration des SDKs und ermöglichen im schlimmsten Fall den Diebstahl von Entwickler-OAuth-Tokens sowie die Manipulation automatisierter Build- und Release-Prozesse. Der Kern des Problems liegt in fehlenden Restriktionen bei Cross-Origin-Anfragen (CORS) und bei der Validierung von Redirect-URIs. Diese beiden Konfigurationselemente scheinen auf den ersten Blick unscheinbar, ihre Kombination kann jedoch gravierende Folgen haben.
In vielen Unternehmen dient das MCP SDK als interne OAuth-Instanz zur Authentifizierung zwischen Entwicklern, Automatisierungsagenten und Systemen wie GitHub oder Bitbucket. Tokens aus diesem Prozess besitzen meist weitreichende Rechte: vom Zugriff auf Repositories über das Auslösen von Builds bis hin zum Signieren von Binärdateien.
Ein Angreifer könnte diese Lücken ausnutzen, indem er über eine manipulierte Webseite unbemerkt einen eigenen OAuth-Client registriert und sich mithilfe der ungesicherten Umleitungslogik einen gültigen Entwickler-Token verschafft. Der Besucher der Seite bemerkt den Vorgang nicht, da alle OAuth-Schritte im Hintergrund ausgeführt werden. Mit dem gestohlenen Token erhält der Angreifer die Befugnisse des legitimen Entwicklers und kann Quellcode verändern, Build-Skripte manipulieren und Schadsoftware in den automatisierten Signier- und Veröffentlichungsprozess einschleusen.
Es wird besonders kritisch, wenn die so präparierten Artefakte als reguläre Updates an Kunden ausgeliefert werden. Da sie korrekt signiert sind und von etablierten Update-Servern stammen, werden sie von Unternehmenssystemen ohne Alarm auszulösen installiert. So könnte schädlicher Code ungehindert in zahlreiche Kundensysteme gelangen. Der geschilderte Angriffspfad ist folglich dem des SolarWinds-Vorfalls funktional sehr ähnlich.
Keine Zero-Day-Lücke, sondern ein Missbrauch von Vertrauen
Cato betont, dass hier kein klassischer Exploit im Sinne einer fehlerhaften Implementierung vorliegt. Das SDK verhält sich technisch korrekt, doch die Voreinstellungen sind zu großzügig und verwandeln Komfort in ein Sicherheitsrisiko. In modernen Entwicklungsumgebungen, die stark auf Automatisierung, KI-Agenten und SDK-Integrationen setzen, reicht bereits eine unkritisch übernommene Standardkonfiguration aus, um die gesamte Lieferkette zu gefährden.
Schutzmaßnahmen
Entwicklern wird geraten, CORS-Restriktionen explizit zu setzen und Redirect-URIs streng zu validieren – idealerweise sollten nur HTTPS-Schemata und bekannte Hosts zugelassen werden. Diese Anpassungen sind bereits in der offiziellen MCP-Dokumentation von Anthropic beschrieben, werden jedoch in der Standardinstallation nicht erzwungen. Cato empfiehlt darüber hinaus den Einsatz von GenAI-Sicherheitskontrollen innerhalb der eigenen Netzwerk- und SASE-Plattform. Damit lassen sich Zugriffe auf MCP-Funktionen überwachen, verdächtige Aktivitäten blockieren und detaillierte Audit-Logs erstellen.
Die zentrale Erkenntnis dieser Analyse ist eindeutig: In einer Zeit komplexer werdender Softwarelieferketten, darf Sicherheit nicht als selbstverständlich angenommen werden. Jede Schnittstelle, jedes Authentifizierungsverfahren und jede Standardoption muss aktiv geprüft und gehärtet werden, ansonsten drohen weitreichende Sicherheitsrisiken.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Über den Autor: Dr. Guy Waizel ist Tech Evangelist bei Cato Networks und Mitglied von Cato CTRL.