# Уязвимость в AI-агентах позволяет атакующим проникать в другие сервисы

> Исследователи обнаружили уязвимость в Model Context Protocol: взломанный AI-агент может передавать вредоносные запросы другим агентам. Проблема затронула Google и ещё четыре компании.

Oossa · 2026-10-05 · https://oossa.com/ru/ai-agents-trust-gap-lets-attackers-move-between-internal-tools

За последние пять месяцев Google и ещё четыре организации сообщили об уязвимости, которая позволяет атакующему использовать одного AI-агента, чтобы передавать вредоносные инструкции другим агентам в той же сети. Проблема связана с Model Context Protocol (MCP) — стандартом, который многие компании используют для взаимодействия агентов. Получив запрос, которому доверяет, агент может переслать его дальше, не проверив, и тогда код атакующего перемещается от одного инструмента к другому.

## Как работает уязвимость

Независимый исследователь Сайед Анас Мохиуддин показал, что специально сформированный запрос может вызвать подделку серверных запросов (SSRF) в агентах без надлежащих защитных механизмов. В случае Google набор инструментов для агентов, работающих с базами данных, запускал HTTP-клиент без проверки перенаправлений. Поэтому вредоносный URL мог перенаправить запрос на внутренний адрес. Google устранила проблему, добавив списки разрешённых IP-адресов и запретив небезопасные базовые URL при запуске. Аналогичная уязвимость в Rapid7 получила низкую оценку серьёзности — 2.7/10 — и была исправлена в прошлом месяце.

## Что это значит для пользователей

Эти атаки, получившие название «переключение протоколов» (protocol pivoting), используют предположение, что агенты автоматически доверяют друг другу. Многие компании быстро внедряли AI-агентов и часто пренебрегали принципом «нулевого доверия», который требует авторизовать каждый запрос. В результате взломанный агент может стать плацдармом для масштабной кражи данных или несанкционированных действий в сети.

## Факты

- С мая по октябрь 2026 года Google и ещё четыре компании сообщили об уязвимостях, связанных с MCP.
- Уязвимость Google (CVE‑2026‑97228) получила оценку серьёзности 8 из 10.
- Проблема с MCP в Rapid7 получила оценку 2.7 из 10; её устранили в сентябре 2026 года.
- MCP — протокол, который позволяет AI-агентам обмениваться задачами и данными во внутренней сети организации.
- Этот тип атак называется «переключением протоколов» (protocol pivoting): при многоэтапной атаке злоумышленник перемещается от одного протокола к другому.

## Почему это важно

Для компаний, которые полагаются на AI-агентов, эта уязвимость означает, что одного взломанного инструмента может хватить, чтобы получить доступ к другим внутренним системам и не вызвать оповещений. Организациям следует контролировать обмен данными между агентами так же, как любой другой сетевой трафик, и явно проверять авторизацию. Пока такие меры защиты не внедрены повсеместно, риск утечек данных и несанкционированных действий остаётся неопределённым.

## Источники и ссылки

1. [Vulnerability in agents from Google and others exposes structural flaw in MCP](https://arstechnica.com/security/2026/10/vulnerability-in-agents-from-google-and-others-exposes-structural-flaw-in-mcp/) – Ars Technica, 2026-10-05

Обновлено: 2026-10-05
