Negli ultimi cinque mesi, Google e altre quattro organizzazioni hanno segnalato una vulnerabilità che permette a un attaccante di usare un agente AI per impartire istruzioni dannose ad altri agenti sulla stessa rete. Il problema riguarda il Model Context Protocol (MCP), lo standard usato da molte aziende per consentire agli agenti di comunicare tra loro. Se riceve un prompt ritenuto affidabile, un agente può inoltrarlo senza verificarlo, permettendo così al codice dell’attaccante di passare da uno strumento all’altro.
Come funziona la falla
Il ricercatore indipendente Syed Anas Mohiuddin ha dimostrato che un prompt creato ad arte può provocare una falsificazione di richieste lato server (SSRF) negli agenti privi di adeguate protezioni. Nel caso di Google, un insieme di strumenti per agenti che lavorano con database inizializzava il client HTTP senza una politica di verifica dei reindirizzamenti: un URL malevolo poteva quindi portare a un endpoint interno. Google ha risolto il problema aggiungendo elenchi di indirizzi IP autorizzati e bloccando all’avvio gli URL di base non sicuri. Una falla simile di Rapid7 ha ricevuto un punteggio di gravità basso (2.7/10) ed è stata corretta il mese scorso.
Cosa significa per gli utenti
Gli attacchi, chiamati “protocol pivoting”, sfruttano l’ipotesi che gli agenti si fidino automaticamente l’uno dell’altro. Poiché molte aziende hanno introdotto rapidamente gli agenti AI, spesso trascurano il principio del “zero trust”, che richiede l’autorizzazione per ogni richiesta. Di conseguenza, un agente compromesso può diventare un punto d’appoggio per sottrarre più dati o svolgere attività non autorizzate sulla rete.
Perché conta
Per un’azienda che si affida agli agenti AI, la falla significa che un singolo strumento compromesso potrebbe consentire a un attaccante di accedere ad altri sistemi interni senza far scattare avvisi. Le organizzazioni devono trattare le comunicazioni tra agenti come qualsiasi altro traffico di rete e aggiungere controlli espliciti di autorizzazione. Finché queste protezioni non saranno adottate diffusamente, il rischio di fughe di dati o azioni non autorizzate resterà incerto.