MCP spraga parodė, kaip DI agentai gali perduoti ataką vienas kitam

·


DI agentų saugumo rizikos iliustracija be teksto

Ars Technica spalio 5 d. aprašė tyrimą, kuriame DI agentų protokolų pasitikėjimo spragos leidžia kenksmingas instrukcijas perduoti tarp agentų.

Pasak leidinio, nepriklausomas tyrėjas Syed Anas Mohiuddin išbandė agentus ir įrankius, susijusius su Google, JP Morgan Chase, Weaviate, Rapid7, Prancūzijos skaitmenine direkcija ir JAV federaline valdžia. Tai svarbu įmonėms, nes agentų saugumas neapsiriboja vienu pokalbio langu arba vienu modeliu.

Ars Technica rašo, kad atakos remiasi MCP, arba Model Context Protocol, kuris leidžia DI programoms ir agentams bendrauti vidiniame tinkle. Tyrime aprašyta, kaip vienas agentas gali gauti kenksmingą instrukciją ir perduoti ją kitam agentui, kuris pirmuoju pasitiki.

Mohiuddin šią atakų klasę vadina „protocol pivoting“, nes instrukcija pereina per skirtingus protokolus ir pasitikėjimo sluoksnius. Pasak tyrėjo, tokioje grandinėje kiekviena dalis gali veikti taip, kaip sukurta, bet bendra sistema vis tiek tampa pažeidžiama.

Leidinys nurodo, kad Google atvejis buvo susijęs su MCP duomenų bazių įrankiu, kuris netinkamai valdė nukreipimus ir tikslinių IP adresų patikrą. Pasak Ars Technica, Google pataisa įtraukė leidžiamų IP sričių sąrašą ir blokavimo taisykles.

Rapid7 atvejui suteiktas CVE-2026-97228 identifikatorius ir 2,7 balo rimtumo įvertis, o bendrovė spragą pataisė praėjusį mėnesį. Ars Technica cituoja kitus tyrėjus, kurie ginčijasi dėl termino, bet sutinka, kad tai yra promptų injekcijos pogrupis.

Toliau agentų kūrėjams teks aiškiau apibrėžti, kuriam agentui leidžiama perduoti veiksmą, ir kaip tikrinamos instrukcijos, keliaujančios per kelis protokolus.

Šaltinis: Ars Technica.