过去五个月里,Google和另外四家机构披露了一项漏洞:攻击者可借助一个AI智能体,向同一网络中的其他智能体发送有害指令。问题出在模型上下文协议(MCP)上——许多公司用它作为智能体之间的通信标准。智能体收到自己信任的提示后,可能未经检查就将其转发,从而让攻击者的代码从一个工具跳到另一个工具。
漏洞如何运作
独立研究员Syed Anas Mohiuddin展示了,精心构造的提示可以在缺乏适当防护机制的智能体中触发服务器端请求伪造(SSRF)。在Google的案例中,一款供数据库智能体使用的工具箱初始化HTTP客户端时,没有设置重定向检查策略,因此恶意URL可能被跟随至内部端点。Google通过添加IP允许列表,并在启动时拦截不安全的基础URL,修复了这一问题。Rapid7也存在类似漏洞,严重程度评分为2.7/10,并已于上月修复。
这对用户意味着什么
这类攻击被称为“协议跳转”(protocol pivoting),利用了人们默认智能体会彼此信任这一假设。许多企业迅速部署了AI智能体,却常常忽视“零信任”原则——该原则要求对每项请求进行授权。因此,一旦某个智能体遭到入侵,它就可能成为进一步窃取数据或在网络中开展未经授权活动的跳板。
为什么重要
对依赖AI智能体的企业来说,这项漏洞意味着,攻击者只需攻陷一个工具,就可能在不触发警报的情况下访问其他内部系统。企业应像对待其他网络流量一样管理智能体之间的通信,并加入明确的授权检查。在这类防护措施得到广泛采用之前,数据泄露或未经授权操作的风险仍难以确定。