事件经过
MKP 是一个 Model Context Protocol 服务器,让 AI 代理与 Kubernetes 集群交互,在其默认 HTTP 传输上暴露了日志检索工具,未进行任何身份验证检查,让任何网络客户端都能读取 Pod 日志。
影响分析
Pod 日志经常包含秘密、令牌和敏感应用程序数据;可用于从 Kubernetes 集群外泄这些数据的未认证 MCP 工具是这个 AI 代理到 Kubernetes 桥接部署的任何地方的严重数据泄露风险。
攻击途径
MKP 的默认 HTTP 端点注册了未认证的 get_resource MCP 工具,它接受攻击者控制的 limitBytes 和 tailLines 参数用于 pods logs 子资源,允许远程未认证客户端从集群中提取任意 Pod 日志。
受影响系统
MKP (StacklokLabs) < 0.4.1 版本
缓解措施
升级到 MKP 0.4.1 或更高版本,并确保 MCP 工具端点在网络暴露前需要身份验证。