HeadlinesBriefing HeadlinesBriefing.com

MCP 代理协议风险

Ars Technica •
×

数百万个组织中 AI 代理的采用为攻击者创造了新的机会,使他们能够执行恶意操作,例如窃取数据库内容以及敏感的商业和个人信息。在过去五个月中,Google 和其他四个组织已经承认存在漏洞,这些漏洞利用目标网络内部的一个代理向其他内部代理传播有害指令。该技术是一种特殊形式的提示注入,其目标不是 LLM,而是特定的代理。

独立研究员 Syed Anas Mohiuddin 测试了来自包括 Google、JP Morgan Chase、Weviate、Rapid7、法国政府跨部门数字管理局以及美国联邦政府在内的组织的代理。他的概念验证攻击利用了 MCP(即模型上下文协议)中的信任差距。许多专用代理缺乏防护措施,并且由于 MCP 服务器存储每个代理的凭证,原本会被 LLM 拒绝的利用得以成功。

“AI 代理为攻击者提供了一组全新的连接路径,”Rapid7 的漏洞情报总监 Douglas Mc Kee 告诉 Ars。Mohiuddin 在 Rapid7 网络中发现的漏洞 CVE-2026-97228 的严重性评级仅为 2.7(满分 10)。影响 Google 的漏洞更为严重,评级为 8,源于一个 MCP 工具箱在初始化其 HTTP 客户端时没有使用检查重定向策略。

Mohiuddin 将这类攻击称为“协议枢轴攻击”,因为当应用程序使用 MCP 向一个代理分配任务时,该代理会使用不同的通信方法将恶意指令转发给另一个代理。信任在转换过程中丢失。

来源: Ars Technica · 由HeadlinesBriefing整理摘要