Oossa

Vertrouwenslek bij AI-agents laat aanvallers tussen tools springen

Onderzoekers ontdekten een kwetsbaarheid in het Model Context Protocol waarmee een gehackte AI-agent schadelijke prompts kan doorsturen naar andere agents. Google en vier andere bedrijven zijn getroffen.

Door Gepubliceerd door Oossa: 1 min lezen

selcuk sarikoz · Unsplash

In de afgelopen vijf maanden hebben Google en vier andere organisaties een kwetsbaarheid gemeld waarmee aanvallers de ene AI-agent schadelijke instructies kunnen laten geven aan andere agents binnen hetzelfde netwerk. Het probleem zit in het Model Context Protocol (MCP), de standaard die veel bedrijven gebruiken om agents met elkaar te laten communiceren. Als een agent een prompt ontvangt die hij vertrouwt, kan hij die zonder controle doorsturen. Zo kan de code van een aanvaller van de ene tool naar de andere springen.

Zo werkt de kwetsbaarheid

Onafhankelijk onderzoeker Syed Anas Mohiuddin liet zien dat een speciaal samengestelde prompt een server-side request forgery (SSRF) kan veroorzaken in agents die onvoldoende beveiligingsmaatregelen hebben. In het geval van Google werd de HTTP-client van een toolbox voor databaseagents gestart zonder beleid om omleidingen te controleren. Daardoor kon een kwaadaardige URL worden gevolgd naar een intern eindpunt. Google heeft het probleem verholpen door IP-adressen op een toelatingslijst te zetten en onveilige basis-URL's bij het opstarten te blokkeren. Een vergelijkbare fout bij Rapid7 kreeg een lage ernstscore (2.7/10) en is vorige maand verholpen.

Wat dit voor gebruikers betekent

De aanvallen, die ‘protocol pivoting’ worden genoemd, maken misbruik van de aanname dat agents elkaar automatisch vertrouwen. Omdat veel bedrijven AI-agents snel hebben ingevoerd, slaan ze vaak het ‘zero-trust’-principe over, waarbij elk verzoek afzonderlijk moet worden geautoriseerd. Daardoor kan een gehackte agent een opstapje worden naar grootschalige gegevensdiefstal of ongeoorloofde netwerkactiviteiten.

Waarom het ertoe doet

Voor bedrijven die op AI-agents vertrouwen, betekent deze kwetsbaarheid dat één gehackte tool een aanvaller toegang kan geven tot andere interne systemen zonder dat er alarmbellen afgaan. Organisaties moeten communicatie tussen agents behandelen als al het andere netwerkverkeer en expliciete autorisatiecontroles toevoegen. Zolang zulke beveiligingsmaatregelen niet breed zijn ingevoerd, blijft het risico op datalekken of ongeoorloofde acties onzeker.

Was dit artikel nuttig?
Delen

Lees ook

Oossa · Nieuwsbrief

De AI-week, uitgelegd

Elke maandag: het nieuws dat ertoe doet, in gewone taal. Gratis, geen spam.