MCP for agent-to-agent comms may be the riskiest protocol you've never heard of
🇬🇧 English
The adoption of AI agents in millions of organizations is creating new opportunities for attackers to make them take malicious actions, such as exfiltrating database contents and sensitive business and personal information. In the past five months, Google and four other organizations have acknowledged vulnerabilities that exploit one agent inside a targeted network to spread harmful instructions to other internal agents. The technique is a special form of prompt injection that targets not the LLM but a particular agent.
Independent researcher Syed Anas Mohiuddin tested agents from organizations including Google, JP Morgan Chase, Weviate, Rapid7, the French government’s interministerial digital directorate, and the US federal government. His proof-of-concept attacks exploit trust gaps in MCP, short for Model Context Protocol. Many special-purpose agents lack guardrails, and since MCP servers store credentials for each agent, an exploit that would have been rejected by the LLM succeeds.
“AI agents give attackers a fresh set of connections to walk across,” Douglas Mc Kee, director of vulnerability intelligence at Rapid7, told Ars. CVE-2026-97228, the vulnerability Mohiuddin found in Rapid7’s network, carried a severity rating of only 2.7 out of 10. The vulnerability affecting Google was more severe, with a rating of 8, stemming from an MCP toolbox initializing its HTTP client with no Check Redirect policy.
Mohiuddin is calling the class of attack “protocol pivoting” because exploits work when an app uses MCP to assign a task to an agent, which forwards malicious instructions to another agent using a different communication method. Trust gets lost in translation.
🇸🇦 العربية
مخاطر بروتوكول MCP بين الوكلاء
إن اعتماد وكلاء الذكاء الاصطناعي في ملايين المؤسسات يخلق فرصًا جديدة للمهاجمين لجعلهم يتخذون إجراءات ضارة، مثل استخراج محتويات قواعد البيانات والمعلومات التجارية والشخصية الحساسة. في الأشهر الخمسة الماضية، اعترفت Google وأربع منظمات أخرى بوجود ثغرات أمنية تستغل وكيلًا واحدًا داخل شبكة مستهدفة لنشر تعليمات ضارة إلى وكلاء داخليين آخرين. هذه التقنية هي شكل خاص من حقن المطالبات (prompt injection) الذي لا يستهدف LLM بل وكيلًا معينًا.
قام الباحث المستقل Syed Anas Mohiuddin باختبار وكلاء من منظمات بما في ذلك Google وJP Morgan Chase وWeviate وRapid7 والمديرية الرقمية المشتركة بين الوزارات للحكومة الفرنسية والحكومة الفيدرالية الأمريكية. تستغل هجمات إثبات المفهوم الخاصة به فجوات الثقة في MCP، وهو اختصار لـ Model Context Protocol. تفتقر العديد من الوكلاء ذوي الأغراض الخاصة إلى حواجز الحماية، وبما أن خوادم MCP تخزن بيانات اعتماد لكل وكيل، فإن الاستغلال الذي كان سيرفضه LLM ينجح.
“وكلاء الذكاء الاصطناعي يعطون المهاجمين مجموعة جديدة من الاتصالات ليعبروا عبرها”، قال Douglas Mc Kee، مدير استخبارات الثغرات في Rapid7، لـ Ars. الثغرة CVE-2026-97228، التي وجدها Mohiuddin في شبكة Rapid7، حملت تصنيف شدة 2.7 فقط من 10. كانت الثغرة التي أثرت على Google أكثر شدة، بتصنيف 8، ناتجة عن صندوق أدوات MCP (MCP toolbox) الذي قام بتهيئة عميل HTTP الخاص به دون استخدام سياسة Check Redirect.
يطلق Mohiuddin على هذه الفئة من الهجمات اسم “التنقل البروتوكولي” (protocol pivoting) لأن الاستغلالات تعمل عندما يستخدم تطبيق MCP لتعيين مهمة لوكيل، والذي يقوم بعد ذلك بإعادة توجيه تعليمات ضارة إلى وكيل آخر باستخدام طريقة اتصال مختلفة. تضيع الثقة في الترجمة.
ما هو التنقل البروتوكولي في هجمات وكلاء الذكاء الاصطناعي؟
التنقل البروتوكولي هو فئة من الهجمات حيث يستخدم تطبيق أو خادم MCP لتعيين مهمة لوكيل، والذي يقوم بعد ذلك بإعادة توجيه تعليمات ضارة إلى وكيل آخر باستخدام طريقة اتصال مختلفة، مثل بروتوكول A2A من Google. تسمح فجوات الثقة بين البروتوكولات للمهاجمين بنشر مطالبات ضارة عبر الوكلاء.
🇧🇩 বাংলা
MCP এজেন্ট-টু-এজেন্ট প্রোটোকল ঝুঁকি
কোটি কোটি প্রতিষ্ঠানে AI এজেন্ট গ্রহণ আক্রমণকারীদের জন্য তাদের দূষিত কাজ করতে বাধ্য করার নতুন সুযোগ তৈরি করছে, যেমন ডাটাবেস বিষয়বস্তু এবং সংবেদনশীল ব্যবসায়িক ও ব্যক্তিগত তথ্য বের করে নেওয়া। গত পাঁচ মাসে, Google এবং আরও চারটি প্রতিষ্ঠান দুর্বলতা স্বীকার করেছে যা একটি টার্গেটেড নেটওয়ার্কের ভিতরে একটি এজেন্টকে শোষণ করে অন্যান্য অভ্যন্তরীণ এজেন্টে ক্ষতিকারক নির্দেশ ছড়িয়ে দেয়। কৌশলটি প্রম্পট ইনজেকশনের একটি বিশেষ রূপ যা LLM নয় বরং একটি নির্দিষ্ট এজেন্টকে লক্ষ্য করে।
স্বাধীন গবেষক Syed Anas Mohiuddin Google, JP Morgan Chase, Weviate, Rapid7, ফরাসি সরকারের আন্তঃমন্ত্রণালয় ডিজিটাল অধিদপ্তর এবং মার্কিন যুক্তরাষ্ট্রের ফেডারেল সরকার সহ প্রতিষ্ঠানের এজেন্ট পরীক্ষা করেছেন। তার প্রুফ-অফ-কনসেপ্ট আক্রমণ MCP, অর্থাৎ Model Context Protocol-এ বিশ্বাস ফাঁক শোষণ করে। অনেক বিশেষ-উদ্দেশ্য এজেন্টের সুরক্ষা ব্যবস্থার অভাব থাকে, এবং যেহেতু MCP সার্ভার প্রতিটি এজেন্টের জন্য ক্রেডেনশিয়াল সংরক্ষণ করে, একটি শোষণ যা LLM প্রত্যাখ্যান করত তা সফল হয়।
“AI এজেন্ট আক্রমণকারীদের অতিক্রম করার জন্য সংযোগের একটি নতুন সেট দেয়,” Rapid7-এর দুর্বলতা গোয়েন্দা পরিচালক Douglas Mc Kee Ars কে বলেছেন। CVE-2026-97228, Mohiuddin Rapid7-এর নেটওয়ার্কে যে দুর্বলতা পেয়েছিলেন, তার তীব্রতা রেটিং ছিল মাত্র 2.7 (10-এর মধ্যে)। Google-কে প্রভাবিত করা দুর্বলতা আরও গুরুতর ছিল, রেটিং 8, যা একটি MCP টুলবক্স থেকে উদ্ভূত হয়েছিল যা তার HTTP ক্লায়েন্টকে Check Redirect নীতি ছাড়া আরম্ভ করেছিল।
Mohiuddin এই শ্রেণীর আক্রমণকে “প্রোটোকল পিভোটিং” বলছেন কারণ শোষণ কাজ করে যখন একটি অ্যাপ MCP ব্যবহার করে একটি এজেন্টকে কাজ অর্পণ করে, যা তারপর একটি ভিন্ন যোগাযোগ পদ্ধতি ব্যবহার করে অন্য এজেন্টে দূষিত নির্দেশ ফরোয়ার্ড করে। অনুবাদে বিশ্বাস হারিয়ে যায়।
AI এজেন্ট আক্রমণে প্রোটোকল পিভোটিং কী?
প্রোটোকল পিভোটিং হল এক শ্রেণীর আক্রমণ যেখানে একটি অ্যাপ বা সার্ভার MCP ব্যবহার করে একটি এজেন্টকে কাজ অর্পণ করে, যা তারপর একটি ভিন্ন যোগাযোগ পদ্ধতি, যেমন Google-এর A2A প্রোটোকল, ব্যবহার করে অন্য এজেন্টে দূষিত নির্দেশ ফরোয়ার্ড করে। প্রোটোকলের মধ্যে বিশ্বাস ফাঁক আক্রমণকারীদের এজেন্ট জুড়ে ক্ষতিকারক প্রম্পট ছড়িয়ে দিতে দেয়।
🇩🇪 Deutsch
MCP-Agent-zu-Agent-Protokollrisiken
Die Einführung von KI-Agenten in Millionen von Organisationen schafft neue Möglichkeiten für Angreifer, sie zu böswilligen Aktionen zu veranlassen, wie dem Exfiltrieren von Datenbankinhalten und sensiblen Geschäfts- und persönlichen Informationen. In den letzten fünf Monaten haben Google und vier andere Organisationen Schwachstellen eingeräumt, die einen Agenten innerhalb eines Zielnetzwerks ausnutzen, um schädliche Anweisungen an andere interne Agenten zu verbreiten. Die Technik ist eine spezielle Form der Prompt-Injection, die nicht das LLM, sondern einen bestimmten Agenten angreift.
Der unabhängige Forscher Syed Anas Mohiuddin testete Agenten von Organisationen wie Google, JP Morgan Chase, Weviate, Rapid7, der interministeriellen Digitaldirektion der französischen Regierung und der US-Bundesregierung. Seine Proof-of-Concept-Angriffe nutzen Vertrauenslücken in MCP, kurz für Model Context Protocol. Viele spezialisierte Agenten entbehren Schutzmaßnahmen, und da MCP-Server Anmeldeinformationen für jeden Agenten speichern, gelingt eine Ausnutzung, die vom LLM abgelehnt worden wäre.
„KI-Agenten geben Angreifern eine neue Reihe von Verbindungen, die sie durchqueren können“, sagte Douglas Mc Kee, Director of Vulnerability Intelligence bei Rapid7, gegenüber Ars. CVE-2026-97228, die von Mohiuddin im Netzwerk von Rapid7 gefundene Schwachstelle, hatte eine Schweregradbewertung von nur 2,7 von 10. Die Google betreffende Schwachstelle war schwerwiegender, mit einer Bewertung von 8, herrührend von einer MCP-Toolbox, die ihren HTTP-Client ohne eine Check-Redirect-Richtlinie initialisierte.
Mohiuddin nennt diese Angriffsklasse „Protocol Pivoting“, da die Ausnutzungen funktionieren, wenn eine App MCP verwendet, um einem Agenten eine Aufgabe zuzuweisen, der dann bösartige Anweisungen unter Verwendung einer anderen Kommunikationsmethode an einen anderen Agenten weiterleitet. Vertrauen geht bei der Übersetzung verloren.
Was ist Protocol Pivoting bei KI-Agentenangriffen?
Protocol Pivoting ist eine Angriffsklasse, bei der eine App oder ein Server MCP verwendet, um einem Agenten eine Aufgabe zuzuweisen, der dann bösartige Anweisungen unter Verwendung einer anderen Kommunikationsmethode, wie Googles A2A-Protokoll, an einen anderen Agenten weiterleitet. Vertrauenslücken zwischen Protokollen ermöglichen es Angreifern, schädliche Prompts zwischen Agenten zu verbreiten.
🇪🇸 Español
Riesgos del Protocolo Agente a Agente MCP
La adopción de agentes de IA en millones de organizaciones está creando nuevas oportunidades para que los atacantes los hagan tomar acciones maliciosas, como exfiltrar contenidos de bases de datos e información comercial y personal sensible. En los últimos cinco meses, Google y otras cuatro organizaciones han reconocido vulnerabilidades que explotan un agente dentro de una red objetivo para propagar instrucciones dañinas a otros agentes internos. La técnica es una forma especial de inyección de prompts que no apunta al LLM sino a un agente particular.
El investigador independiente Syed Anas Mohiuddin probó agentes de organizaciones como Google, JP Morgan Chase, Weviate, Rapid7, la dirección interministerial digital del gobierno francés y el gobierno federal de EE. UU. Sus ataques de prueba de concepto explotan brechas de confianza en MCP, abreviatura de Model Context Protocol. Muchos agentes de propósito especial carecen de protecciones, y dado que los servidores MCP almacenan credenciales para cada agente, un exploit que habría sido rechazado por el LLM tiene éxito.
“Los agentes de IA les dan a los atacantes un conjunto nuevo de conexiones por las que caminar”, dijo Douglas Mc Kee, director de inteligencia de vulnerabilidades en Rapid7, a Ars. CVE-2026-97228, la vulnerabilidad que Mohiuddin encontró en la red de Rapid7, tenía una calificación de gravedad de solo 2.7 sobre 10. La vulnerabilidad que afectaba a Google era más grave, con una calificación de 8, derivada de un toolbox MCP que inicializaba su cliente HTTP sin una política de Check Redirect.
Mohiuddin llama a esta clase de ataque “protocol pivoting” porque los exploits funcionan cuando una aplicación usa MCP para asignar una tarea a un agente, que luego reenvía instrucciones maliciosas a otro agente usando un método de comunicación diferente. La confianza se pierde en la traducción.
¿Qué es el protocol pivoting en ataques a agentes de IA?
El protocol pivoting es una clase de ataque donde una aplicación o servidor usa MCP para asignar una tarea a un agente, que luego reenvía instrucciones maliciosas a otro agente usando un método de comunicación diferente, como el protocolo A2A de Google. Las brechas de confianza entre protocolos permiten a los atacantes propagar prompts dañinos entre agentes.
🇫🇷 Français
Risques du protocole MCP d'agent à agent
L'adoption d'agents IA dans des millions d'organisations crée de nouvelles opportunités pour les attaquants de les amener à prendre des actions malveillantes, comme l'exfiltration de contenus de bases de données et d'informations commerciales et personnelles sensibles. Au cours des cinq derniers mois, Google et quatre autres organisations ont reconnu des vulnérabilités qui exploitent un agent à l'intérieur d'un réseau ciblé pour propager des instructions nuisibles à d'autres agents internes. La technique est une forme spéciale d'injection de prompt qui cible non pas le LLM mais un agent particulier.
Le chercheur indépendant Syed Anas Mohiuddin a testé des agents d'organisations telles que Google, JP Morgan Chase, Weviate, Rapid7, la direction interministérielle du numérique du gouvernement français et le gouvernement fédéral américain. Ses attaques de preuve de concept exploitent les lacunes de confiance dans MCP, abréviation de Model Context Protocol. De nombreux agents spécialisés manquent de garde-fous, et comme les serveurs MCP stockent les identifiants pour chaque agent, une exploitation qui aurait été rejetée par le LLM réussit.
“Les agents IA donnent aux attaquants un nouvel ensemble de connexions à traverser”, a déclaré Douglas Mc Kee, directeur de l'intelligence des vulnérabilités chez Rapid7, à Ars. CVE-2026-97228, la vulnérabilité que Mohiuddin a trouvée dans le réseau de Rapid7, avait une note de gravité de seulement 2,7 sur 10. La vulnérabilité affectant Google était plus grave, avec une note de 8, provenant d'une boîte à outils MCP qui initialisait son client HTTP sans politique de Check Redirect.
Mohiuddin appelle cette classe d'attaque “protocol pivoting” car les exploits fonctionnent lorsqu'une application utilise MCP pour assigner une tâche à un agent, qui transmet ensuite des instructions malveillantes à un autre agent en utilisant une méthode de communication différente. La confiance se perd dans la traduction.
Qu'est-ce que le protocol pivoting dans les attaques d'agents IA ?
Le protocol pivoting est une classe d'attaque où une application ou un serveur utilise MCP pour assigner une tâche à un agent, qui transmet ensuite des instructions malveillantes à un autre agent en utilisant une méthode de communication différente, comme le protocole A2A de Google. Les lacunes de confiance entre les protocoles permettent aux attaquants de propager des prompts nuisibles entre les agents.
🇮🇳 हिन्दी
MCP एजेंट-टू-एजेंट प्रोटोकॉल जोखिम
करोड़ों संगठनों में AI एजेंटों को अपनाने से हमलावरों के लिए उन्हें दुर्भावनापूर्ण कार्रवाई करने के नए अवसर पैदा हो रहे हैं, जैसे डेटाबेस सामग्री और संवेदनशील व्यावसायिक और व्यक्तिगत जानकारी को बाहर निकालना। पिछले पाँच महीनों में, Google और चार अन्य संगठनों ने उन कमजोरियों को स्वीकार किया है जो लक्षित नेटवर्क के अंदर एक एजेंट का शोषण करके अन्य आंतरिक एजेंटों को हानिकारक निर्देश फैलाती हैं। यह तकनीक प्रॉम्प्ट इंजेक्शन का एक विशेष रूप है जो LLM को नहीं बल्कि एक विशेष एजेंट को लक्षित करती है।
स्वतंत्र शोधकर्ता Syed Anas Mohiuddin ने Google, JP Morgan Chase, Weviate, Rapid7, फ्रांसीसी सरकार के अंतर-मंत्रालयी डिजिटल निदेशालय और अमेरिकी संघीय सरकार सहित संगठनों के एजेंटों का परीक्षण किया। उनके प्रूफ-ऑफ-कॉन्सेप्ट हमले MCP, यानी Model Context Protocol में विश्वास अंतराल का शोषण करते हैं। कई विशेष-उद्देश्य वाले एजेंटों में सुरक्षा उपायों का अभाव होता है, और चूंकि MCP सर्वर प्रत्येक एजेंट के लिए क्रेडेंशियल संग्रहीत करते हैं, एक शोषण जिसे LLM ने अस्वीकार कर दिया होता, वह सफल हो जाता है।
“AI एजेंट हमलावरों को पार करने के लिए कनेक्शन का एक नया सेट देते हैं,” Rapid7 में भेद्यता खुफिया के निदेशक Douglas Mc Kee ने Ars को बताया। CVE-2026-97228, Mohiuddin द्वारा Rapid7 के नेटवर्क में पाई गई भेद्यता, की गंभीरता रेटिंग केवल 2.7 (10 में से) थी। Google को प्रभावित करने वाली भेद्यता अधिक गंभीर थी, जिसकी रेटिंग 8 थी, जो एक MCP टूलबॉक्स के कारण हुई जिसने अपने HTTP क्लाइंट को बिना Check Redirect नीति के आरंभ किया।
Mohiuddin इस प्रकार के हमले को “प्रोटोकॉल पिवोटिंग” कह रहे हैं क्योंकि शोषण तब काम करते हैं जब कोई ऐप MCP का उपयोग करके किसी एजेंट को कार्य सौंपता है, जो फिर एक अलग संचार विधि का उपयोग करके दुर्भावनापूर्ण निर्देशों को दूसरे एजेंट को अग्रेषित करता है। अनुवाद में विश्वास खो जाता है।
AI एजेंट हमलों में प्रोटोकॉल पिवोटिंग क्या है?
प्रोटोकॉल पिवोटिंग एक प्रकार का हमला है जहां एक ऐप या सर्वर MCP का उपयोग करके किसी एजेंट को कार्य सौंपता है, जो फिर एक अलग संचार विधि, जैसे Google के A2A प्रोटोकॉल, का उपयोग करके दुर्भावनापूर्ण निर्देशों को दूसरे एजेंट को अग्रेषित करता है। प्रोटोकॉल के बीच विश्वास अंतराल हमलावरों को एजेंटों के बीच हानिकारक प्रॉम्प्ट फैलाने की अनुमति देते हैं।
🇮🇩 Bahasa Indonesia
Risiko Protokol MCP Agen-ke-Agen
Adopsi agen AI di jutaan organisasi menciptakan peluang baru bagi penyerang untuk membuat mereka melakukan tindakan berbahaya, seperti mengeksfiltrasi konten basis data dan informasi bisnis serta pribadi yang sensitif. Dalam lima bulan terakhir, Google dan empat organisasi lainnya telah mengakui kerentanan yang mengeksploitasi satu agen di dalam jaringan target untuk menyebarkan instruksi berbahaya ke agen internal lainnya. Teknik ini adalah bentuk khusus dari injeksi prompt yang menargetkan bukan LLM tetapi agen tertentu.
Peneliti independen Syed Anas Mohiuddin menguji agen dari organisasi termasuk Google, JP Morgan Chase, Weviate, Rapid7, direktorat digital antarkementerian pemerintah Prancis, dan pemerintah federal AS. Serangan bukti konsepnya mengeksploitasi celah kepercayaan dalam MCP, singkatan dari Model Context Protocol. Banyak agen tujuan khusus tidak memiliki pagar pengaman, dan karena server MCP menyimpan kredensial untuk setiap agen, eksploitasi yang akan ditolak oleh LLM berhasil.
“Agen AI memberi penyerang serangkaian koneksi baru untuk dilalui,” kata Douglas Mc Kee, direktur intelijen kerentanan di Rapid7, kepada Ars. CVE-2026-97228, kerentanan yang ditemukan Mohiuddin di jaringan Rapid7, memiliki peringkat keparahan hanya 2,7 dari 10. Kerentanan yang memengaruhi Google lebih parah, dengan peringkat 8, berasal dari kotak peralatan MCP yang menginisialisasi klien HTTP-nya tanpa kebijakan Check Redirect.
Mohiuddin menyebut kelas serangan ini sebagai “protocol pivoting” karena eksploitasi berfungsi ketika sebuah aplikasi menggunakan MCP untuk menugaskan tugas ke agen, yang kemudian meneruskan instruksi berbahaya ke agen lain menggunakan metode komunikasi yang berbeda. Kepercayaan hilang dalam penerjemahan.
Apa itu protocol pivoting dalam serangan agen AI?
Protocol pivoting adalah kelas serangan di mana aplikasi atau server menggunakan MCP untuk menugaskan tugas ke agen, yang kemudian meneruskan instruksi berbahaya ke agen lain menggunakan metode komunikasi yang berbeda, seperti protokol A2A milik Google. Celah kepercayaan antar protokol memungkinkan penyerang menyebarkan prompt berbahaya di seluruh agen.
🇯🇵 日本語
MCPエージェント間プロトコルのリスク
何百万もの組織でのAIエージェントの採用は、攻撃者にデータベースの内容や機密のビジネス情報や個人情報を流出させるなどの悪意のある行動を取らせる新たな機会を生み出しています。過去5か月間で、Googleと他の4つの組織は、標的ネットワーク内の1つのエージェントを悪用して他の内部エージェントに有害な指示を拡散する脆弱性を認めています。この手法は、LLMではなく特定のエージェントを標的とする特別な形式のプロンプトインジェクションです。
独立研究者のSyed Anas Mohiuddinは、Google、JP Morgan Chase、Weviate、Rapid7、フランス政府の省間デジタル総局、米国連邦政府などの組織のエージェントをテストしました。彼の概念実証攻撃は、MCP(Model Context Protocolの略)の信頼ギャップを悪用します。多くの特殊目的エージェントにはガードレールがなく、MCPサーバーは各エージェントの認証情報を保存するため、LLMによって拒否されたはずの悪用が成功します。
「AIエージェントは攻撃者に渡るための新しい接続セットを提供します」とRapid7の脆弱性インテリジェンスディレクターDouglas Mc KeeはArsに語りました。MohiuddinがRapid7のネットワークで発見した脆弱性CVE-2026-97228の深刻度評価は10点中わずか2.7でした。Googleに影響を与えた脆弱性はより深刻で、評価は8であり、MCPツールボックスがCheck RedirectポリシーなしでHTTPクライアントを初期化したことに起因していました。
Mohiuddinはこの攻撃クラスを「プロトコルピボッティング」と呼んでいます。これは、アプリがMCPを使用してエージェントにタスクを割り当て、そのエージェントが異なる通信方法を使用して別のエージェントに悪意のある指示を転送するときに悪用が機能するためです。信頼は変換の過程で失われます。
AIエージェント攻撃におけるプロトコルピボッティングとは何ですか?
プロトコルピボッティングは、アプリまたはサーバーがMCPを使用してエージェントにタスクを割り当て、そのエージェントがGoogleのA2Aプロトコルなどの異なる通信方法を使用して別のエージェントに悪意のある指示を転送する攻撃のクラスです。プロトコル間の信頼ギャップにより、攻撃者はエージェント間で有害なプロンプトを拡散できます。
🇧🇷 Português
Riscos do Protocolo MCP de Agente para Agente
A adoção de agentes de IA em milhões de organizações está criando novas oportunidades para atacantes fazê-los realizar ações maliciosas, como exfiltrar conteúdos de bancos de dados e informações comerciais e pessoais sensíveis. Nos últimos cinco meses, o Google e outras quatro organizações reconheceram vulnerabilidades que exploram um agente dentro de uma rede alvo para espalhar instruções prejudiciais para outros agentes internos. A técnica é uma forma especial de injeção de prompt que visa não o LLM, mas um agente específico.
O pesquisador independente Syed Anas Mohiuddin testou agentes de organizações como Google, JP Morgan Chase, Weviate, Rapid7, a diretoria digital interministerial do governo francês e o governo federal dos EUA. Seus ataques de prova de conceito exploram lacunas de confiança no MCP, abreviação de Model Context Protocol. Muitos agentes de propósito especial carecem de proteções, e como os servidores MCP armazenam credenciais para cada agente, uma exploração que teria sido rejeitada pelo LLM é bem-sucedida.
“Agentes de IA dão aos atacantes um novo conjunto de conexões para atravessar”, disse Douglas Mc Kee, diretor de inteligência de vulnerabilidades da Rapid7, ao Ars. CVE-2026-97228, a vulnerabilidade que Mohiuddin encontrou na rede da Rapid7, tinha uma classificação de gravidade de apenas 2,7 em 10. A vulnerabilidade que afetou o Google foi mais grave, com uma classificação de 8, decorrente de uma caixa de ferramentas MCP que inicializou seu cliente HTTP sem uma política de Check Redirect.
Mohiuddin está chamando essa classe de ataque de “protocol pivoting” porque as explorações funcionam quando um aplicativo usa MCP para atribuir uma tarefa a um agente, que então encaminha instruções maliciosas para outro agente usando um método de comunicação diferente. A confiança se perde na tradução.
O que é protocol pivoting em ataques a agentes de IA?
Protocol pivoting é uma classe de ataque onde um aplicativo ou servidor usa MCP para atribuir uma tarefa a um agente, que então encaminha instruções maliciosas para outro agente usando um método de comunicação diferente, como o protocolo A2A do Google. Lacunas de confiança entre protocolos permitem que atacantes espalhem prompts prejudiciais entre agentes.
🇷🇺 Русский
Риски протокола MCP между агентами
Внедрение ИИ-агентов в миллионах организаций создает новые возможности для злоумышленников заставлять их совершать вредоносные действия, такие как извлечение содержимого баз данных и конфиденциальной деловой и личной информации. За последние пять месяцев Google и четыре другие организации признали наличие уязвимостей, которые используют одного агента внутри целевой сети для распространения вредоносных инструкций другим внутренним агентам. Этот метод является особой формой инъекции промптов, нацеленной не на LLM, а на конкретного агента.
Независимый исследователь Syed Anas Mohiuddin протестировал агентов таких организаций, как Google, JP Morgan Chase, Weviate, Rapid7, Межведомственное цифровое управление правительства Франции и федеральное правительство США. Его атаки proof-of-concept эксплуатируют пробелы в доверии в MCP, сокращении от Model Context Protocol. Многим специализированным агентам не хватает защитных мер, и поскольку серверы MCP хранят учетные данные для каждого агента, эксплуатация, которая была бы отклонена LLM, оказывается успешной.
«ИИ-агенты дают злоумышленникам новый набор соединений для перемещения», — сказал Douglas Mc Kee, директор по разведке уязвимостей в Rapid7, изданию Ars. Уязвимость CVE-2026-97228, которую Mohiuddin обнаружил в сети Rapid7, имела уровень серьезности всего 2,7 из 10. Уязвимость, затронувшая Google, была более серьезной, с рейтингом 8, и возникла из-за того, что набор инструментов MCP инициализировал свой HTTP-клиент без политики Check Redirect.
Mohiuddin называет этот класс атак «протокольным пивотингом», поскольку эксплуатация срабатывает, когда приложение использует MCP для назначения задачи агенту, который затем пересылает вредоносные инструкции другому агенту, используя другой метод связи. Доверие теряется при переводе.
Что такое протокольный пивотинг в атаках на ИИ-агентов?
Протокольный пивотинг — это класс атак, при котором приложение или сервер использует MCP для назначения задачи агенту, который затем пересылает вредоносные инструкции другому агенту, используя другой метод связи, например протокол A2A от Google. Пробелы в доверии между протоколами позволяют злоумышленникам распространять вредоносные промпты между агентами.
🇨🇳 简体中文
MCP 代理到代理协议风险
数百万个组织中 AI 代理的采用为攻击者创造了新的机会,使他们能够执行恶意操作,例如窃取数据库内容以及敏感的商业和个人信息。在过去五个月中,Google 和其他四个组织已经承认存在漏洞,这些漏洞利用目标网络内部的一个代理向其他内部代理传播有害指令。该技术是一种特殊形式的提示注入,其目标不是 LLM,而是特定的代理。
独立研究员 Syed Anas Mohiuddin 测试了来自包括 Google、JP Morgan Chase、Weviate、Rapid7、法国政府跨部门数字管理局以及美国联邦政府在内的组织的代理。他的概念验证攻击利用了 MCP(即模型上下文协议)中的信任差距。许多专用代理缺乏防护措施,并且由于 MCP 服务器存储每个代理的凭证,原本会被 LLM 拒绝的利用得以成功。
“AI 代理为攻击者提供了一组全新的连接路径,”Rapid7 的漏洞情报总监 Douglas Mc Kee 告诉 Ars。Mohiuddin 在 Rapid7 网络中发现的漏洞 CVE-2026-97228 的严重性评级仅为 2.7(满分 10)。影响 Google 的漏洞更为严重,评级为 8,源于一个 MCP 工具箱在初始化其 HTTP 客户端时没有使用检查重定向策略。
Mohiuddin 将这类攻击称为“协议枢轴攻击”,因为当应用程序使用 MCP 向一个代理分配任务时,该代理会使用不同的通信方法将恶意指令转发给另一个代理。信任在转换过程中丢失。
什么是 AI 代理攻击中的协议枢轴攻击?
协议枢轴攻击是一类攻击,其中应用程序或服务器使用 MCP 向一个代理分配任务,然后该代理使用不同的通信方法(例如 Google 的 A2A 协议)将恶意指令转发给另一个代理。协议之间的信任差距允许攻击者在代理之间传播有害提示。