Atklāts strukturāls drošības trūkums AI aģentu saziņas protokolā MCP
Pētnieks atklājis, ka plaši izmantotais Model Context Protocol (MCP) ļauj uzbrucējiem caur vienu uzlauztu AI aģentu izplatīt ļaunprātīgas instrukcijas citiem organizācijas iekšējiem aģentiem. Ievainojamības skārušas Google un vēl četras organizācijas, tostarp JP Morgan Chase un Rapid7.

Neatkarīgs pētnieks Syed Anas Mohiuddin pēdējo piecu mēnešu laikā atklājis drošības nepilnības vairāku organizāciju AI aģentu sistēmās, tostarp Google, JP Morgan Chase, Weviate, Rapid7, Francijas valdības digitālajā direkcijā un ASV federālajā valdībā. Visas ievainojamības izmanto uzticēšanās trūkumus Model Context Protocol (MCP) — standartā, kas ļauj AI lietotnēm un aģentiem sazināties organizācijas iekšienē.
Uzbrukuma būtība ir tāda, ka viens specializēts aģents, piemēram, tulkošanas vai datu analīzes rīks, tiek piekrāpts pieņemt ļaunprātīgu instrukciju un to pārsūta nākamajam aģentam ķēdē. Tā kā saņēmējaģents uzticas sūtītājam, tas izpilda instrukciju bez papildu pārbaudes. Daudzos gadījumos šāds uzbrukums noved pie servera puses pieprasījumu viltošanas (SSRF) — ievainojamības, kas liek tīmekļa serverim veikt neatļautus tīkla pieprasījumus.
Rapid7 tīklā atklātā ievainojamība (CVE-2026-97228) saņēma zemu smaguma novērtējumu — 2,7 no 10, un uzņēmums to novērsa pagājušajā mēnesī. Nopietnāka bija Google skartā ievainojamība ar novērtējumu 8 no 10, kas radās tāpēc, ka Google datubāzu MCP rīku kopums neizmantoja pāradresāciju kontrolējošu politiku un nepārbaudīja mērķa IP adreses. Tas ļāva uzbrucējam ar rūpīgi izveidotu parametru novirzīt pieprasījumus uz iekšējiem tīkla punktiem. Google problēmu novērsa, ieviešot IP adrešu atļauto un bloķēto sarakstus.
Mohiuddin šo uzbrukumu klasi dēvē par "protokola pārlēkšanu" — vairāku soļu uzbrukumu, kurā uzbrucējs iegūst sākotnēju piekļuvi caur vienu protokolu un pēc tam izmanto uzticēšanās pieņēmumus starp protokoliem, lai sasniegtu iespējas, kas pieejamas tikai caur citu protokolu, piemēram, Google Agent-to-Agent (A2A). Citi eksperti, piemēram, X41 D-Sec pētnieks Markus Vervier, uzskata, ka precīzāks termins ir "netiešā uzvednes injekcija". Rapid7 pārstāvis Douglas McKee uzsvēra, ka visa informācija, ko lielvalodu modelis nodod rīkam, būtu jāuzskata par nezināma avota datiem, jo prompta injekcijas scenārijā tā tieši tāda arī ir.


