Datorer

AI-agentkommunikationsprotokollet MCP har kritiska säkerhetsbrister

Tendela Briefing · 6 October 2026 · 02:03
0 visningar · 0 Kommentarer
AI-agentkommunikationsprotokollet MCP har kritiska säkerhetsbrister

Bild: Ars Technica · Källa

En säkerhetsforskare har avslöjat sårbarheter i Model Context Protocol (MCP), som används brett för kommunikation mellan AI-agenter, vilket möjliggör spridning och eskalering av skadliga kommandon inom nätverk.

Model Context Protocol (MCP), en ny standard som möjliggör kommunikation mellan AI-agenter inom interna nätverk, har visat sig innehålla betydande säkerhetssårbarheter som hotar företags-implementeringar av AI globalt. Den oberoende forskaren Syed Anas Mohiuddin demonstrerade nyligen en serie attacker som utnyttjar tillitsluckor inneboende i MCP, vilket tillåter att skadliga instruktioner sprids mellan AI-agenter inom organisationer.

Dessa attacker är en specialiserad form av promptinjektion som inte riktar sig mot de underliggande stora språkmodellerna (LLM) utan mot enskilda agenter dedikerade till specifika funktioner såsom översättning eller dataanalys. Många sådana agenter saknar tillräckliga interna skydd, vilket tillåter att skadliga kommandon från en komprometterad agent accepteras och utförs av andra agenter längre ner i kedjan. Problemet förvärras av att MCP-servrar lagrar autentiseringsuppgifter som implicit litar på peer-agenter, vilket gör att angripare kan utnyttja denna tillit för att utföra obehöriga handlingar.

Mohiuddin testade påverkade agenter från framstående organisationer som Google, JP Morgan Chase, Rapid7, den franska regeringen och andra. Han avslöjade att exploateringstekniken — kallad "protocol pivoting" — gör det möjligt för en angripare att initialt få åtkomst via ett kommunikationsprotokoll och sedan eskalera rättigheter genom att utnyttja tillitssatser mellan olika protokoll. Exempelvis kan en angripare använda MCP för att tilldela en skadlig uppgift till en agent, som sedan vidarebefordrar skadliga kommandon via alternativa protokoll som Googles Agent-to-Agent (A2A) protokoll eller framväxande standarder som Agent Network Protocol.

Bland de identifierade sårbarheterna fanns en brist i Googles MCP-verktygslåda för databaser, som saknade robusta valideringsregler för omdirigeringar och därmed tillät attacker via server-side request forgery (SSRF). Google åtgärdade detta genom strikt IP-allowlistning och genom att avvisa osäkra bas-URL:er vid uppstart. Rapid7 åtgärdade en relaterad MCP-sårbarhet med låg allvarlighetsgrad snabbt.

Experter betonar att problemen uppstått eftersom MCP och relaterade protokoll designades med antagandet att de skulle fungera isolerat, utan omfattande kontroller över tillit mellan protokoll. Douglas McKee från Rapid7 påpekade att "varje protokoll kontrollerar sin egen ytterdörr medan ingen vaknar över korridoren däremellan," vilket belyser arkitektoniska blinda fläckar.

Vissa forskare klassificerar dessa attacker som en underkategori av promptinjektion — indirekt promptinjektion — eftersom skadliga instruktioner passerar protokollgränser, men den breda tillämpligheten för pivot-tekniken över olika organisationer antyder systemiska problem i nuvarande AI-agentnätverk.

Den grundläggande lärdomen för utvecklare och systemarkitekter är behovet av att tillämpa zero-trust-principer i AI-agentekosystem. Indata från LLM:er eller andra agenter bör behandlas med samma misstänksamhet som osäkra internetdata, med rigorösa validerings- och auktoriseringssteg. Befintliga motåtgärder mot injektions- och SSRF-sårbarheter är fortsatt relevanta och bör integreras i moderna AI-arbetsflöden.

I takt med att användningen av AI-agenter accelererar är det avgörande att identifiera och åtgärda dessa säkerhetsbrister i MCP och relaterade protokoll för att skydda känslig data och upprätthålla förtroendet för automatiserade system.

AI Chatbot Assistants on Glass Blocks, Artificial Intelligence Technology Concept. Digitally generated image. 3d render.
AI Chatbot Assistants on Glass Blocks, Artificial Intelligence Technology Concept. Digitally generated image. 3d render. · Källa ↗
MCP for agent-to-agent comms may be the riskiest protocol you’ve never heard of
MCP for agent-to-agent comms may be the riskiest protocol you’ve never heard of · Källa ↗
Photo of Dan Goodin
Photo of Dan Goodin · Källa ↗

Källor och ursprunglig rapportering

Kommentarer (0)

Inga kommentarer ännu. Börja diskussionen.

Skriv en kommentar

Kommentarer publiceras efter granskning. Ditt namn och kommentar syns offentligt. Konto