AI Radar

Межагентные цепочки через MCP оказались уязвимы для «поворота» prompt injection

Исследователь безопасности описал цепочные prompt injection-атаки, в которых один ИИ-агент передаёт вредоносные инструкции другому через связку протоколов, включая MCP. Проблема не сводится к одной ошибке реализации: она возникает там, где доверие и авторизация теряются при межагентной передаче задачи.

6 октября 2026 г.3 мин чтенияИсточник: Ars Technica
00

Что изменилось

Сценарий начинается с текста или задания, которое выглядит для первого агента как обычный входной материал. Например, переводчик, аналитический агент или другой специализированный компонент читает внедрённую инструкцию и пересылает её дальше как легитимную делегированную работу. Следующий агент доверяет источнику внутри системы и выполняет команду. Так злоумышленник может довести цепочку до выгрузки данных из базы, доступа к чувствительной деловой информации или несанкционированных сетевых запросов. Особая опасность в том, что каждый компонент формально исполняет свою штатную функцию, а вредоносный смысл появляется в переходах между компонентами.

Исследователь Syed Anas Mohiuddin называет класс таких атак protocol pivoting. В его модели первоначальный доступ идёт по одному каналу, например через Model Context Protocol, а затем инструкция пересекает границу другого механизма делегирования — Google Agent-to-Agent или развивающихся протоколов вроде Agent Network Protocol. MCP используется приложениями и агентами для внутреннего взаимодействия с серверами и инструментами. Когда контекст задания передаётся дальше без сохранения исходных ограничений, получатель может воспринять недоверенные данные как команду от доверенного коллеги. Именно это «потерянное при переводе» разрешение превращает локальный prompt injection в многошаговую атаку.

Проверки затронули системы Google, JP Morgan Chase, Weviate, Rapid7, французского межведомственного цифрового ведомства и федерального правительства США. В случае Google проблема в MCP Toolbox для баз данных была связана с HTTP-клиентом: он не применял политику CheckRedirect и не валидировал целевые IP-адреса. Специально составленный параметр пути мог заставить сервис перейти по редиректу на внутренний endpoint и отправить запрос от имени атакующего — то есть создать условия для SSRF. Исправление Google использует allow-list диапазонов IP и блок-листы, причём небезопасный базовый URL отклоняется уже при запуске, а не при первом запросе.

Уязвимость Rapid7 получила сравнительно низкую оценку 2,7 из 10 и была исправлена месяцем ранее, тогда как случай Google оценивался в 8 баллов. Контраст показывает ограниченность привычной оценки отдельных CVE: локальная ошибка может выглядеть малозначительной, но в агентной сети стать удобной ступенью к более привилегированному компоненту. По данным исследования, у многих узкоспециализированных агентов мало собственных защит от инъекций, а MCP-серверы хранят учётные данные, которыми агенты пользуются для работы. Поэтому одной фильтрации промптов недостаточно: нужны минимальные привилегии, явное происхождение данных, изоляция инструментов и проверки на каждой границе делегирования.

Почему это важно

Угрозой становится не только сам запрос к модели, но и маршрут, по которому инструкция проходит через агентов, серверы и протоколы. Командам, внедряющим MCP и A2A, нужно проектировать авторизацию как сквозное свойство задачи, а не как доверие к соседнему сервису. Особенно критичны ограничения сетевого доступа и учётных данных у агентов, работающих с базами и внутренними API.

Первоисточники и подтверждения

Подборку проверяет редакция DSML. AI помогает дедуплицировать сигналы и готовить текст, но опубликованный выпуск остаётся редакционным продуктом, а не лентой отдельных каналов.