Дослідник виявив ризики передачі шкідливих команд між ШІ-агентами
Незалежний дослідник Сайєд Анас Мохіуддін виявив у системах із ШІ-агентами вразливості, що дають змогу передавати шкідливі інструкції від одного внутрішнього агента до іншого через протокол Model Context Protocol (MCP). Як повідомляє Ars Technica, такі проблеми впродовж останніх п’яти місяців визнали Google та ще чотири організації.
За описом дослідника, атака є різновидом непрямої ін’єкції підказок: зловмисник розміщує шкідливу інструкцію в контенті, який обробляє один агент, а той передає її іншому як звичайне делеговане завдання. Наступний агент може виконати команду, оскільки довіряє внутрішньому джерелу запиту.
Мохіуддін тестував агентів, пов’язаних з Google, JP Morgan Chase, Weviate, Rapid7, міжміністерською дирекцією цифрових технологій уряду Франції та федеральним урядом США. За його словами, спільною рисою цих випадків було використання MCP — стандарту для обміну даними між ШІ-застосунками й агентами у внутрішній мережі.
Дослідник назвав цей підхід «поворотом між протоколами»: початковий доступ отримують через один протокол, а довіру між різними каналами взаємодії використовують для отримання можливостей, доступних через інший. Зокрема, агент може передати інструкції через протокол Google Agent-to-Agent, призначений для делегування завдань між агентами, або через нові стандарти на кшталт Agent Network Protocol.
Вразливість CVE-2026-97228 у мережі Rapid7 мала оцінку 2,7 із 10, а компанія усунула її минулого місяця. Проблема в Google була оцінена у 8 балів і стосувалася MCP Toolbox for Databases. Інструмент міг перейти за перенаправленням на внутрішній endpoint і надсилати запити від імені атакувальника, оскільки HTTP-клієнт не перевіряв належним чином перенаправлення та цільові IP-адреси.
Google застосувала списки дозволених діапазонів IP і блокування небезпечних адрес, щоб відхиляти небезпечну базову URL-адресу вже під час запуску. Дослідник X41 D-Sec Маркус Верфір вважає описаний метод підкласом непрямої ін’єкції підказок, а не окремим видом атак.
Фахівець Rapid7 Дуглас Маккі зазначив, що дані, які надходять від мовної моделі до інструментів, слід розглядати як введення від стороннього джерела. Він також зауважив, що базові проблеми в таких сценаріях — ін’єкції та server-side request forgery — відомі давно.
- Останні
- Популярні
Новини по днях
6 жовтня 2026