# AI智能体信任漏洞让攻击者得以横向进入内部工具

> 研究人员发现，模型上下文协议（MCP）存在漏洞，遭入侵的AI智能体可将恶意提示转发给其他智能体，Google等五家机构受到影响。

Oossa · 2026-10-05 · https://oossa.com/zh/ai-agents-trust-gap-lets-attackers-move-between-internal-tools

过去五个月里，Google和另外四家机构披露了一项漏洞：攻击者可借助一个AI智能体，向同一网络中的其他智能体发送有害指令。问题出在模型上下文协议（MCP）上——许多公司用它作为智能体之间的通信标准。智能体收到自己信任的提示后，可能未经检查就将其转发，从而让攻击者的代码从一个工具跳到另一个工具。

## 漏洞如何运作

独立研究员Syed Anas Mohiuddin展示了，精心构造的提示可以在缺乏适当防护机制的智能体中触发服务器端请求伪造（SSRF）。在Google的案例中，一款供数据库智能体使用的工具箱初始化HTTP客户端时，没有设置重定向检查策略，因此恶意URL可能被跟随至内部端点。Google通过添加IP允许列表，并在启动时拦截不安全的基础URL，修复了这一问题。Rapid7也存在类似漏洞，严重程度评分为2.7/10，并已于上月修复。

## 这对用户意味着什么

这类攻击被称为“协议跳转”（protocol pivoting），利用了人们默认智能体会彼此信任这一假设。许多企业迅速部署了AI智能体，却常常忽视“零信任”原则——该原则要求对每项请求进行授权。因此，一旦某个智能体遭到入侵，它就可能成为进一步窃取数据或在网络中开展未经授权活动的跳板。

## 事实

- 2026年5月至10月，Google和另外四家公司报告了与MCP相关的漏洞。
- Google的漏洞（CVE‑2026‑97228）严重程度评分为8/10。
- Rapid7的MCP漏洞评分为2.7/10，并于2026年9月修复。
- MCP是一种协议，可让AI智能体在组织的内部网络中共享任务和数据。
- 这类攻击被称为“协议跳转”，是一种从一种协议转向另一种协议的多步骤攻击。

## 为什么重要

对依赖AI智能体的企业来说，这项漏洞意味着，攻击者只需攻陷一个工具，就可能在不触发警报的情况下访问其他内部系统。企业应像对待其他网络流量一样管理智能体之间的通信，并加入明确的授权检查。在这类防护措施得到广泛采用之前，数据泄露或未经授权操作的风险仍难以确定。

## 来源与参考

1. [Vulnerability in agents from Google and others exposes structural flaw in MCP](https://arstechnica.com/security/2026/10/vulnerability-in-agents-from-google-and-others-exposes-structural-flaw-in-mcp/) – Ars Technica, 2026-10-05

最后更新: 2026-10-05
