# Säkerhetsbrist låter angripare hoppa mellan AI-verktyg

> Forskare har upptäckt en brist i Model Context Protocol som gör att en kapad AI-agent kan skicka skadliga instruktioner vidare till andra agenter. Google och fyra andra företag berörs.

Oossa · 2026-10-05 · https://oossa.com/sv/ai-agents-trust-gap-lets-attackers-move-between-internal-tools

Under de senaste fem månaderna har Google och fyra andra organisationer offentliggjort en sårbarhet som gör det möjligt för en angripare att använda en AI-agent för att ge skadliga instruktioner till andra agenter i samma nätverk. Problemet finns i Model Context Protocol (MCP), en standard som många företag använder för att låta agenter kommunicera med varandra. När en agent får en instruktion som den litar på kan den skicka den vidare utan att kontrollera den. Då kan angriparens kod ta sig från ett verktyg till nästa.

## Så fungerar bristen

Den oberoende forskaren Syed Anas Mohiuddin visade att en specialutformad instruktion kan utlösa en server-side request forgery (SSRF) i agenter som saknar tillräckliga skydd. I Googles fall initierade en verktygslåda för databasagenter sin HTTP-klient utan regler för att kontrollera omdirigeringar. Därför kunde en skadlig URL leda vidare till en intern slutpunkt. Google åtgärdade problemet genom att lägga till listor över tillåtna IP-adresser och blockera osäkra bas-URL:er vid uppstart. En liknande bugg hos Rapid7 fick den låga allvarlighetsgraden 2.7/10 och åtgärdades förra månaden.

## Vad det innebär för användarna

Angreppen, som kallas ”protocol pivoting”, utnyttjar antagandet att agenter automatiskt litar på varandra. Många företag har snabbt infört AI-agenter och hoppar därför ofta över principen om ”zero trust”, som innebär att varje förfrågan måste godkännas. En kapad agent kan därmed bli en språngbräda för omfattande datastöld eller obehörig aktivitet i nätverket.

## Fakta

- Google och fyra andra företag rapporterade sårbarheter kopplade till MCP mellan maj och oktober 2026.
- Googles brist (CVE‑2026‑97228) fick allvarlighetsgraden 8 av 10.
- Rapid7s MCP-brist fick betyget 2.7 av 10 och åtgärdades i september 2026.
- MCP är protokollet som gör det möjligt för AI-agenter att dela uppgifter och data inom en organisations interna nätverk.
- Angreppstypen kallas ”protocol pivoting” och är en attack i flera steg där angriparen tar sig från ett protokoll till ett annat.

## Varför det spelar roll

För företag som förlitar sig på AI-agenter innebär bristen att ett enda kapat verktyg kan ge en angripare tillgång till andra interna system utan att utlösa larm. Organisationer behöver behandla kommunikationen mellan agenter som all annan nätverkstrafik och införa uttryckliga kontroller för att godkänna åtkomst. Till dess att sådana skydd införs brett är risken för dataläckor eller obehöriga åtgärder osäker.

## Källor och referenser

1. [Vulnerability in agents from Google and others exposes structural flaw in MCP](https://arstechnica.com/security/2026/10/vulnerability-in-agents-from-google-and-others-exposes-structural-flaw-in-mcp/) – Ars Technica, 2026-10-05

Senast uppdaterad: 2026-10-05
