# Vertrouwenslek bij AI-agents laat aanvallers tussen tools springen

> Onderzoekers ontdekten een kwetsbaarheid in het Model Context Protocol waarmee een gehackte AI-agent schadelijke prompts kan doorsturen naar andere agents. Google en vier andere bedrijven zijn getroffen.

Oossa · 2026-10-05 · https://oossa.com/nl/ai-agents-trust-gap-lets-attackers-move-between-internal-tools

In de afgelopen vijf maanden hebben Google en vier andere organisaties een kwetsbaarheid gemeld waarmee aanvallers de ene AI-agent schadelijke instructies kunnen laten geven aan andere agents binnen hetzelfde netwerk. Het probleem zit in het Model Context Protocol (MCP), de standaard die veel bedrijven gebruiken om agents met elkaar te laten communiceren. Als een agent een prompt ontvangt die hij vertrouwt, kan hij die zonder controle doorsturen. Zo kan de code van een aanvaller van de ene tool naar de andere springen.

## Zo werkt de kwetsbaarheid

Onafhankelijk onderzoeker Syed Anas Mohiuddin liet zien dat een speciaal samengestelde prompt een server-side request forgery (SSRF) kan veroorzaken in agents die onvoldoende beveiligingsmaatregelen hebben. In het geval van Google werd de HTTP-client van een toolbox voor databaseagents gestart zonder beleid om omleidingen te controleren. Daardoor kon een kwaadaardige URL worden gevolgd naar een intern eindpunt. Google heeft het probleem verholpen door IP-adressen op een toelatingslijst te zetten en onveilige basis-URL's bij het opstarten te blokkeren. Een vergelijkbare fout bij Rapid7 kreeg een lage ernstscore (2.7/10) en is vorige maand verholpen.

## Wat dit voor gebruikers betekent

De aanvallen, die ‘protocol pivoting’ worden genoemd, maken misbruik van de aanname dat agents elkaar automatisch vertrouwen. Omdat veel bedrijven AI-agents snel hebben ingevoerd, slaan ze vaak het ‘zero-trust’-principe over, waarbij elk verzoek afzonderlijk moet worden geautoriseerd. Daardoor kan een gehackte agent een opstapje worden naar grootschalige gegevensdiefstal of ongeoorloofde netwerkactiviteiten.

## De feiten

- Google en vier andere bedrijven meldden tussen mei en oktober 2026 kwetsbaarheden in MCP.
- De kwetsbaarheid bij Google (CVE‑2026‑97228) kreeg een ernstscore van 8 op 10.
- Het MCP-probleem bij Rapid7 kreeg een score van 2.7 op 10 en is in september 2026 verholpen.
- MCP is het protocol waarmee AI-agents binnen het interne netwerk van een organisatie taken en gegevens kunnen uitwisselen.
- De aanvalsmethode heet ‘protocol pivoting’: een aanval in meerdere stappen waarbij de aanvaller van het ene protocol naar het andere overstapt.

## Waarom het ertoe doet

Voor bedrijven die op AI-agents vertrouwen, betekent deze kwetsbaarheid dat één gehackte tool een aanvaller toegang kan geven tot andere interne systemen zonder dat er alarmbellen afgaan. Organisaties moeten communicatie tussen agents behandelen als al het andere netwerkverkeer en expliciete autorisatiecontroles toevoegen. Zolang zulke beveiligingsmaatregelen niet breed zijn ingevoerd, blijft het risico op datalekken of ongeoorloofde acties onzeker.

## Bronnen en referenties

1. [Vulnerability in agents from Google and others exposes structural flaw in MCP](https://arstechnica.com/security/2026/10/vulnerability-in-agents-from-google-and-others-exposes-structural-flaw-in-mcp/) – Ars Technica, 2026-10-05

Laatst bijgewerkt: 2026-10-05
