Уязвимости в MCP позволяют ИИ-агентам передавать вредоносные инструкции по цепочке
Исследователь обнаружил уязвимости в системах Google и других организаций, связанные с доверием между ИИ-агентами и протоколами их взаимодействия
Один основной источник · Как мы проверяем новости

Что произошло
Исследователь Syed Anas Mohiuddin обнаружил, что уязвимости в MCP могут использовать доверие между ИИ-агентами. Атака начинается с одного агента, а затем вредоносные инструкции передаются другим агентам как обычное поручение.
MCP — один из стандартов, с помощью которого приложения и ИИ-агенты обмениваются данными внутри внутренней сети. В отдельных случаях специально сформированные запросы приводят к подделке серверных запросов, когда веб-сервер выполняет несанкционированные сетевые обращения.
Как работает атака
Атака относится к особой форме внедрения промпта и нацелена не непосредственно на языковую модель, а на конкретного агента — например, для перевода или анализа данных. Защитные механизмы у таких специализированных агентов могут быть недостаточно строгими, поэтому они передают инструкции дальше по цепочке.
Серверы MCP хранят учетные данные агентов, а сами агенты могут доверять другим внутренним агентам. В результате вредоносная команда, которую языковая модель могла бы отклонить, выполняется через доверенного участника цепочки.
Уязвимость в системе Google
Проблема в наборе инструментов MCP для баз данных Google была связана с тем, что HTTP-клиент не использовал политику CheckRedirect для управления перенаправлениями. Кроме того, клиент не проверял целевые IP-адреса.
Специально сформированный параметр пути мог заставить набор инструментов перейти по перенаправлению к внутренней конечной точке и отправить запрос от имени атакующего.
Почему это важно
Распространение ИИ-агентов в организациях создает для атакующих новые пути к базам данных, деловой информации и персональным данным. Опасность усиливается тем, что каждый компонент цепочки может действовать штатно, доверяя агенту, который передал ему задачу.
Mohiuddin называет такой класс атак «перемещением между протоколами»: злоумышленник получает первоначальный доступ через один протокол, использует доверие между протоколами и получает доступ к возможностям, доступным через другой протокол.
Контекст
В Rapid7 уязвимости присвоили оценку 2,7 из 10. Проблема Google получила оценку 8.
Исследователь Markus Vervier считает, что для описанного метода точнее использовать термин «внедрение промпта», а «перемещение между протоколами» — лишь частный случай такой атаки.
Источники
Один основной источник. Как мы проверяем новости


