# La fiducia tra agenti AI apre la strada agli attacchi interni

> I ricercatori hanno scoperto che una falla nel Model Context Protocol permette a un agente AI compromesso di inoltrare prompt malevoli ad altri agenti, coinvolgendo Google e altre quattro aziende.

Oossa · 2026-10-05 · https://oossa.com/it/ai-agents-trust-gap-lets-attackers-move-between-internal-tools

Negli ultimi cinque mesi, Google e altre quattro organizzazioni hanno segnalato una vulnerabilità che permette a un attaccante di usare un agente AI per impartire istruzioni dannose ad altri agenti sulla stessa rete. Il problema riguarda il Model Context Protocol (MCP), lo standard usato da molte aziende per consentire agli agenti di comunicare tra loro. Se riceve un prompt ritenuto affidabile, un agente può inoltrarlo senza verificarlo, permettendo così al codice dell’attaccante di passare da uno strumento all’altro.

## Come funziona la falla

Il ricercatore indipendente Syed Anas Mohiuddin ha dimostrato che un prompt creato ad arte può provocare una falsificazione di richieste lato server (SSRF) negli agenti privi di adeguate protezioni. Nel caso di Google, un insieme di strumenti per agenti che lavorano con database inizializzava il client HTTP senza una politica di verifica dei reindirizzamenti: un URL malevolo poteva quindi portare a un endpoint interno. Google ha risolto il problema aggiungendo elenchi di indirizzi IP autorizzati e bloccando all’avvio gli URL di base non sicuri. Una falla simile di Rapid7 ha ricevuto un punteggio di gravità basso (2.7/10) ed è stata corretta il mese scorso.

## Cosa significa per gli utenti

Gli attacchi, chiamati “protocol pivoting”, sfruttano l’ipotesi che gli agenti si fidino automaticamente l’uno dell’altro. Poiché molte aziende hanno introdotto rapidamente gli agenti AI, spesso trascurano il principio del “zero trust”, che richiede l’autorizzazione per ogni richiesta. Di conseguenza, un agente compromesso può diventare un punto d’appoggio per sottrarre più dati o svolgere attività non autorizzate sulla rete.

## I fatti

- Tra maggio e ottobre 2026, Google e altre quattro aziende hanno segnalato vulnerabilità legate a MCP.
- La falla di Google (CVE‑2026‑97228) ha ricevuto un punteggio di gravità pari a 8 su 10.
- Il problema di MCP di Rapid7 ha ricevuto un punteggio di 2.7 su 10 ed è stato corretto a settembre 2026.
- MCP è il protocollo che permette agli agenti AI di condividere attività e dati all’interno della rete aziendale.
- La categoria di attacco è chiamata “protocol pivoting”: un exploit in più fasi che passa da un protocollo all’altro.

## Perché conta

Per un’azienda che si affida agli agenti AI, la falla significa che un singolo strumento compromesso potrebbe consentire a un attaccante di accedere ad altri sistemi interni senza far scattare avvisi. Le organizzazioni devono trattare le comunicazioni tra agenti come qualsiasi altro traffico di rete e aggiungere controlli espliciti di autorizzazione. Finché queste protezioni non saranno adottate diffusamente, il rischio di fughe di dati o azioni non autorizzate resterà incerto.

## Fonti e riferimenti

1. [Vulnerability in agents from Google and others exposes structural flaw in MCP](https://arstechnica.com/security/2026/10/vulnerability-in-agents-from-google-and-others-exposes-structural-flaw-in-mcp/) – Ars Technica, 2026-10-05

Ultimo aggiornamento: 2026-10-05
