Один скомпрометированный ИИ-агент может превратить доверенных «коллег» в продолжение атаки. Специалист по безопасности Сайед Анас Мохиуддин показал цепочки, где вредоносная промпт-инъекция попадает в один компонент, а затем передаётся дальше как обычная рабочая команда.
Проблема возникает на стыке Model Context Protocol (MCP) и протоколов для связи агентов. Получатель видит запрос от доверенного внутреннего компонента и может не проверять его так же строго, как внешний ввод. MCP-сервер при этом способен хранить учётные данные и открывать доступ к внутренним сервисам. Разбор границ доверия показывает, почему происхождение команды от «своего» агента не делает её безопасной.
В Google MCP Toolbox уязвимость CVE-2026-14540 позволяла через перенаправление заставить сервер обращаться к внутренним или произвольным внешним адресам. Google оценила проблему в 8 баллов по CVSS 4.0 и закрыла её в версии 1.5.0. В Rapid7 Bulk Export MCP отдельная ошибка CVE-2026-97228 получила 2,7 балла и позволяла внедрять данные в GraphQL-запрос.
Мохиуддин называет такой переход «protocol pivoting». Атакующий входит через один протокол, использует доверие между компонентами и добирается до возможностей, доступных уже через другой. В описанной схеме вредная инструкция может пройти через несколько агентов, хотя каждый отдельный компонент формально выполняет штатную задачу.
Главный вывод для разработчиков ИИ-агентов прост. Вывод модели и сообщения других агентов нужно считать недоверенным вводом. Чувствительные действия требуют отдельной авторизации, проверки параметров и сетевых ограничений, иначе цепочка доверия превращается в маршрут для атаки.
