ИИ-агенты научились заражать друг друга командами через доверительные связи MCP

leer en español

2608
ИИ-агенты научились заражать друг друга командами через доверительные связи MCP

Один вредоносный запрос может продолжить путь уже от имени доверенного помощника.

image

Один скомпрометированный ИИ-агент может превратить доверенных «коллег» в продолжение атаки. Специалист по безопасности Сайед Анас Мохиуддин показал цепочки, где вредоносная промпт-инъекция попадает в один компонент, а затем передаётся дальше как обычная рабочая команда.

Проблема возникает на стыке Model Context Protocol (MCP) и протоколов для связи агентов. Получатель видит запрос от доверенного внутреннего компонента и может не проверять его так же строго, как внешний ввод. MCP-сервер при этом способен хранить учётные данные и открывать доступ к внутренним сервисам. Разбор границ доверия показывает, почему происхождение команды от «своего» агента не делает её безопасной.

В Google MCP Toolbox уязвимость CVE-2026-14540 позволяла через перенаправление заставить сервер обращаться к внутренним или произвольным внешним адресам. Google оценила проблему в 8 баллов по CVSS 4.0 и закрыла её в версии 1.5.0. В Rapid7 Bulk Export MCP отдельная ошибка CVE-2026-97228 получила 2,7 балла и позволяла внедрять данные в GraphQL-запрос.

Мохиуддин называет такой переход «protocol pivoting». Атакующий входит через один протокол, использует доверие между компонентами и добирается до возможностей, доступных уже через другой. В описанной схеме вредная инструкция может пройти через несколько агентов, хотя каждый отдельный компонент формально выполняет штатную задачу.

Главный вывод для разработчиков ИИ-агентов прост. Вывод модели и сообщения других агентов нужно считать недоверенным вводом. Чувствительные действия требуют отдельной авторизации, проверки параметров и сетевых ограничений, иначе цепочка доверия превращается в маршрут для атаки.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗️
АО «Позитив Текнолоджиз»