За последние пять месяцев Google и ещё четыре организации сообщили об уязвимости, которая позволяет атакующему использовать одного AI-агента, чтобы передавать вредоносные инструкции другим агентам в той же сети. Проблема связана с Model Context Protocol (MCP) — стандартом, который многие компании используют для взаимодействия агентов. Получив запрос, которому доверяет, агент может переслать его дальше, не проверив, и тогда код атакующего перемещается от одного инструмента к другому.
Как работает уязвимость
Независимый исследователь Сайед Анас Мохиуддин показал, что специально сформированный запрос может вызвать подделку серверных запросов (SSRF) в агентах без надлежащих защитных механизмов. В случае Google набор инструментов для агентов, работающих с базами данных, запускал HTTP-клиент без проверки перенаправлений. Поэтому вредоносный URL мог перенаправить запрос на внутренний адрес. Google устранила проблему, добавив списки разрешённых IP-адресов и запретив небезопасные базовые URL при запуске. Аналогичная уязвимость в Rapid7 получила низкую оценку серьёзности — 2.7/10 — и была исправлена в прошлом месяце.
Что это значит для пользователей
Эти атаки, получившие название «переключение протоколов» (protocol pivoting), используют предположение, что агенты автоматически доверяют друг другу. Многие компании быстро внедряли AI-агентов и часто пренебрегали принципом «нулевого доверия», который требует авторизовать каждый запрос. В результате взломанный агент может стать плацдармом для масштабной кражи данных или несанкционированных действий в сети.
Почему это важно
Для компаний, которые полагаются на AI-агентов, эта уязвимость означает, что одного взломанного инструмента может хватить, чтобы получить доступ к другим внутренним системам и не вызвать оповещений. Организациям следует контролировать обмен данными между агентами так же, как любой другой сетевой трафик, и явно проверять авторизацию. Пока такие меры защиты не внедрены повсеместно, риск утечек данных и несанкционированных действий остаётся неопределённым.