用于 agent 间通信的 MCP,可能是你从未听说过的最危险协议

独立研究者 Syed Anas Mohiuddin 在 Google、摩根大通、Rapid7 等五家机构的 AI agent 系统中发现了一类可跨 agent 传播恶意指令的漏洞,根源是 MCP 协议默认“内部 agent 彼此可信”,而这类信任假设在被串联使用时几乎无人监管。

一句话看懂:独立研究者 Syed Anas Mohiuddin 在 Google、摩根大通、Rapid7 等五家机构的 AI agent 系统中发现了一类可跨 agent 传播恶意指令的漏洞,根源是 MCP 协议默认“内部 agent 彼此可信”,而这类信任假设在被串联使用时几乎无人监管。

事件核心:发生了什么

过去五个月里,Google、摩根大通、Weaviate、Rapid7、法国政府跨部门数字事务局以及美国联邦政府等机构,陆续确认了同一类漏洞:攻击者只需在一个 agent 中植入恶意文本,该 agent 就会把指令作为“正常委派任务”传给内部其他 agent,而后者因为信任前者而直接执行。攻击针对的并非大模型本身,而是翻译、数据分析等专用 agent——它们的防护措施往往形同虚设。Rapid7 相关漏洞 CVE-2026-97228 严重性评分仅 2.7,已于上月修复;Google 方面评分为 8,源于其数据库 MCP 工具箱的 HTTP 客户端未设置重定向策略、也未校验目标 IP,构造路径参数即可触发服务端请求伪造(SSRF),Google 通过 IP 允许列表和阻止列表修复,在启动阶段就拒绝不安全的 base URL。

为什么重要

Mohiuddin 将这类攻击称为“协议转向”:初始访问通过一种协议(如 MCP)完成,再借由另一种协议(如 Google 的 A2A 或新兴的 Agent Network Protocol)横向传递,信任与授权在协议转换中被稀释。值得注意的是,受害的五家机构除使用 MCP 外几乎毫无共同点。MCP 作为 agent 间通信的通用标准,扩张速度远超其安全加固速度,而每个协议都假设自己独立运行,各自守好前门,却没人看管走廊。X41 D-Sec 研究员 Markus Vervier 则认为这本质仍属间接提示注入的一个子类,只是来自不同协议、在另一协议生效,确实出乎意料且难以通用缓解。

对用户/开发者/创作者的影响

对企业而言,风险不只是单点入侵,而是内部 agent 网络被当成跳板,可能导致数据库内容、敏感商业与个人信息外泄。开发者需要重新审视 MCP 服务器的凭证管理和 agent 间的信任策略,不能再默认“内网即安全”;为 HTTP 客户端配置重定向白名单与 IP 校验,应成为接入 MCP 的基线要求。采购方在评估 AI agent 方案时,也应追问跨协议调用是否有独立的授权校验,而非仅依赖大模型本身的护栏。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

一是 MCP 官方及 A2A、Agent Network Protocol 等标准组织是否会引入跨协议的统一授权与校验机制;二是 Google 之外的其余机构是否披露更具体的修复方案与时间表;三是这类漏洞是否会被纳入企业 AI agent 采购的安全合规清单。目前公开信息显示,Mohiuddin 的概念验证仅覆盖上述机构,影响范围是否更广仍有待观察。

来源:Ars Technica

celebrityanime
celebrityanime
文章: 27471

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注