Réponse · Chaîne d’approvisionnement

Qu’est-ce que la faille « MCP By Design » ?

Un défaut d’architecture révélé en avril 2026 par OX Security, présent dans tous les SDK MCP officiels — Python, TypeScript, Java, Rust. Une commande passée à l’interface STDIO s’exécute sur l’hôte, qu’un serveur MCP valide soit initialisé ou non. Référence CVE-2026-30623.

L’ampleur

  • La chaîne concernée représente de l’ordre de 150 millions de téléchargements, plus de 7 000 serveurs publiquement accessibles et jusqu’à 200 000 instances vulnérables.

Ce qui change la nature du sujet

  • Anthropic a confirmé que ce comportement est intentionnel et a refusé de modifier l’architecture du protocole.
  • Un défaut qu’on corrige est un incident : il a une date de fin. Un défaut assumé est une propriété du terrain — vous ne l’attendrez pas, vous devrez composer avec. C’est pourquoi la réponse est organisationnelle avant d’être technique.

Le guide complet : méthode en 6 étapes, mesures supplémentaires, plan de repli.

Lire le guide

Voir aussi : Toutes les réponses · Checklist transferts IA · Comparatif des mécanismes