В протоколе MCP для связи между ИИ-агентами обнаружен структурный недостаток
Исследователь показал, что широко используемый протокол Model Context Protocol (MCP) позволяет злоумышленникам через один скомпрометированный ИИ-агент распространять вредоносные инструкции на другие внутренние агенты. Уязвимости подтвердили Google и ещё четыре организации, включая JP Morgan Chase и Rapid7.

За последние пять месяцев независимый исследователь Сайед Анас Мохиуддин обнаружил уязвимости в системах ИИ-агентов нескольких организаций, включая Google, JP Morgan Chase, Weviate, Rapid7, межведомственное цифровое управление правительства Франции и федеральное правительство США. Все уязвимости эксплуатируют пробелы доверия в протоколе Model Context Protocol (MCP) — стандарте, используемом ИИ-приложениями и агентами для связи внутри корпоративных сетей.
Суть атаки в том, что один специализированный агент — например, занимающийся переводом или анализом данных — обманом принимает вредоносную инструкцию и передаёт её следующему агенту в цепочке. Поскольку принимающий агент безоговорочно доверяет тому, кто делегировал задачу, он выполняет инструкцию без дополнительной проверки. Во многих случаях это приводит к подделке запросов на стороне сервера (SSRF), из-за чего веб-сервер выполняет несанкционированные сетевые запросы.
Уязвимость в сети Rapid7 (CVE-2026-97228) получила низкую оценку серьёзности — 2,7 из 10, и была исправлена в прошлом месяце. Более серьёзная уязвимость у Google получила оценку 8 из 10: она возникла из-за того, что инструментарий MCP для баз данных Google инициализировал HTTP-клиент без политики проверки перенаправлений и без проверки целевых IP-адресов, что позволяло с помощью специально сформированного параметра перенаправлять трафик на внутренние узлы. Google устранила проблему, применив списки разрешённых и запрещённых диапазонов IP-адресов.
Мохиуддин называет этот класс атак «протокольным пивотингом» — многоэтапной техникой, при которой злоумышленник получает первоначальный доступ через один протокол, использует допущения доверия между протоколами и переходит к возможностям, доступным только через другой протокол, например Agent-to-Agent (A2A) от Google. Другие исследователи, в том числе Маркус Вервье из X41 D-Sec, считают более точным термином «непрямую инъекцию запроса». Дуглас Макки из Rapid7 отметил, что всё, что языковая модель передаёт инструменту, следует рассматривать как данные от незнакомца из интернета, поскольку в сценарии инъекции запроса это именно так и есть.


