Уязвимость в ИИ-агентах Google и других компаний вскрыла структурный изъян MCP
Независимый исследователь Сайед Анас Мохиуддин обнаружил класс атак protocol pivoting, эксплуатирующий доверие между ИИ-агентами через протокол MCP. Уязвимости подтвердили Google, Rapid7, JPMorgan Chase, Weviate и госструктуры Франции и США.
- Атака protocol pivoting распространяет вредоносные промпты от одного агента к другому через MCP и A2A.
- Уязвимость в Rapid7 получила оценку 2.7 из 10, в Google — 8 из 10; Rapid7 исправила проблему в сентябре.
- Проблема затронула пять организаций, не связанных между собой, кроме использования MCP.

Независимый исследователь Сайед Анас Мохиуддин обнаружил уязвимости в ИИ-агентах, которые используют протокол Model Context Protocol (MCP). Атака, названная им protocol pivoting, позволяет вредоносным инструкциям распространяться от одного агента к другому внутри сети организации. Проблему подтвердили Google, Rapid7, JPMorgan Chase, Weviate, а также межминистерская цифровая дирекция правительства Франции и федеральное правительство США.
MCP — это стандарт, с помощью которого ИИ-приложения и агенты обмениваются данными внутри внутренней сети. Агенты доверяют друг другу, поэтому вредоносный промпт, попавший в один из них, например в агента-переводчика или аналитика данных, передаётся дальше по цепочке и выполняется. Защитные механизмы в таких агентах часто отсутствуют или слабы, а MCP-серверы хранят учётные данные для каждого агента.
«ИИ-агенты дают атакующим новый набор связей для перемещения, — сказал Дуглас Макки, директор по анализу уязвимостей в Rapid7, в интервью Ars Technica. — Кто-то вставляет текст в контент, агент его читает и передаёт другому агенту как обычную делегированную задачу, а второй агент выполняет её, потому что доверяет тому, кто дал работу. Каждый элемент цепочки делает именно то, для чего создан, и именно поэтому это так сложно поймать».
В Rapid7 уязвимость получила идентификатор CVE-2026–97228 и оценку серьёзности 2.7 из 10. Компания исправила её в сентябре. В Google проблема была серьёзнее — 8 из 10. Она возникла в MCP-инструментарии для баз данных (googleapis/mcp-toolbox), где HTTP-клиент инициализировался без политики CheckRedirect и не проверял целевые IP-адреса. Это позволяло злоумышленнику заставить сервер выполнять запросы к внутренним ресурсам.
Google исправила уязвимость, применив белый список IP-диапазонов и чёрные списки. «Он отклоняет небезопасный базовый URL при запуске, а не при первом запросе. Вот как выглядит настоящая защита от SSRF. Это также больше работы, чем сделало большинство MCP-серверов», — пояснил Мохиуддин.
Исследователь называет атаку protocol pivoting, потому что она работает, когда приложение или сервер назначает задачу агенту через MCP, а тот пересылает вредоносные инструкции другому агенту уже по иному протоколу — например, Google Agent-to-Agent (A2A) или Agent Network Protocol. Доверие или авторизация при такой передаче теряются.
Маркус Вервир из X41 D-Sec считает, что точнее называть это косвенной промпт-инъекцией. «Для меня это indirect prompt injection, — сказал он Ars Technica. — То, что вредоносный промпт может прийти по другому протоколу (например, A2A) и проявиться при использовании через иной протокол, не требуется строго для работы таких атак. Это, конечно, неожиданно и в целом трудно предотвратить».
Тот факт, что техника сработала в пяти организациях, не связанных ничем, кроме использования MCP, показывает: протокол уже широко распространён, но недостаточно протестирован и защищён. Компании в спешке строят разветвлённые агентные архитектуры и отказываются от принципа нулевого доверия, при котором сеть проектируется с допущением, что часть узлов может быть заражена.
«Урок, который я хотел бы донести: всё, что передаётся от LLM вашему инструменту, нужно рассматривать как ввод от незнакомца в интернете, потому что при промпт-инъекции это именно так, — сказал Макки. — В основе — старые знакомые баги вроде инъекций и SSRF, и их исправления не менялись 20 лет. Честь исследователю за то, что он дал этому имя, потому что имя заставляет защитников и органы стандартизации проектировать защиту».
Для профиТехнические детали: архитектура, цифры, ссылки
Технические детали:
- CVE-2026–97228 (Rapid7): оценка 2.7/10, исправлена в сентябре 2026.
- Google (googleapis/mcp-toolbox): оценка 8/10. HTTP-клиент инициализировался без CheckRedirect policy и без валидации целевых IP. Исправление: белый список IP-диапазонов и чёрные списки, отклонение небезопасного base URL при старте.
- Вектор атаки: SSRF через управляемый path-параметр, заставляющий инструментарий следовать редиректу на внутренний endpoint.
- Затронутые организации: Google, JPMorgan Chase, Weviate, Rapid7, межминистерская цифровая дирекция Франции, федеральное правительство США.
- Протоколы: MCP (Model Context Protocol), A2A (Agent-to-Agent), Agent Network Protocol.
Исследователь Сайед Анас Мохиуддин называет класс атак «protocol pivoting» — многошаговая атака, при которой начальный доступ получают через один протокол, эксплуатируют доверие между протоколами и повышают привилегии через другой протокол.
Вопросы и ответы
- Что такое protocol pivoting?
- Класс атак, при котором злоумышленник получает начальный доступ через один протокол, эксплуатирует доверие между протоколами и повышает привилегии через другой протокол.
- Какие компании затронула уязвимость?
- Google, JPMorgan Chase, Weviate, Rapid7, межминистерская цифровая дирекция Франции и федеральное правительство США.
- Как Google исправила проблему?
- Применила белый список IP-диапазонов и чёрные списки, а также отклонение небезопасного базового URL при запуске.


