AI RACE— Cuộc đua AI
Nghiên cứu

Lỗ hổng tín nhiệm trong Model Context Protocol khiến AI agent đối mặt nguy cơ tấn công chéo giao thức

Các nhà nghiên cứu bảo mật vừa phát hiện những kẽ hở mang tính cấu trúc về mặt tín nhiệm trong Model Context Protocol (MCP), cho phép câu lệnh độc hại luân chuyển giữa các AI agent nội bộ, đe dọa hệ thống tại Google, Rapid7 cùng nhiều tổ chức lớn.

05:26 06/10/2026
Lỗ hổng tín nhiệm trong Model Context Protocol khiến AI agent đối mặt nguy cơ tấn công chéo giao thức

Làn sóng triển khai thần tốc các AI agent trong môi trường doanh nghiệp đang để lộ một "điểm mù" bảo mật đáng lo ngại. Suốt 5 tháng qua, hàng loạt tổ chức tên tuổi bao gồm Google, JP Morgan Chase, Weviate, Rapid7, cơ quan chuyển đổi số liên bộ của chính phủ Pháp và chính quyền liên bang Mỹ đã chứng kiến các hệ thống agent của mình trở thành đối tượng thử nghiệm của một dạng tấn công đa agent (multi-agent) hoàn toàn mới.

Những đòn tấn công này khai thác các giả định về sự tín nhiệm sẵn có trong kiến trúc của Model Context Protocol (MCP) — chuẩn giao thức ngày càng phổ biến, cho phép các ứng dụng AI và những agent chuyên biệt tương tác với nhau qua mạng nội bộ.

Khai thác "hành lang" giữa các giao thức

Các lỗ hổng này được Syed Anas Mohiuddin, một nhà nghiên cứu bảo mật độc lập, công bố thực nghiệm. Ông chứng minh rằng những kẽ hở trong cơ chế tín nhiệm của MCP cho phép kẻ tấn công phát tán các chỉ thị độc hại từ một agent nội bộ sang một agent khác.

Khác với các kỹ thuật prompt injection thông thường vốn nhắm thẳng vào các mô hình ngôn ngữ lớn (LLM), phương thức này lại tấn công vào các agent cấp dưới chuyên trách từng tác vụ cụ thể — chẳng hạn như dịch thuật hay phân tích dữ liệu. Do những agent chuyên biệt này thường thiếu các rào chắn bảo vệ (guardrail) vững chắc và mặc định tin tưởng các thành phần cấp trên, câu lệnh độc hại có thể điều khiển một agent chuyển tiếp tác vụ qua một chuỗi xử lý cho đến khi kích hoạt các hành vi trái phép, bao gồm tấn công giả mạo yêu cầu từ phía máy chủ (SSRF) hay trích xuất dữ liệu bí mật.

Mohiuddin gọi kỹ thuật này là "protocol pivoting" (chuyển hướng giao thức). Trong kịch bản này, kẻ tấn công xâm nhập ban đầu qua một giao thức (chẳng hạn như MCP), khai thác các giả định tín nhiệm ngầm định giữa các hệ thống, rồi leo thang đặc quyền thông qua một framework khác, ví dụ như giao thức Agent-to-Agent (A2A) của Google hay Agent Network Protocol đang nổi lên gần đây.

Markus Vervier, chuyên gia nghiên cứu tại X41 D-Sec – người cũng đã xây dựng các kịch bản khai thác nhắm vào MCP – nhận định rằng về bản chất, kỹ thuật này hoạt động như một cuộc tấn công prompt injection gián tiếp. Dù được gắn nhãn nào, giới nghiên cứu đều đồng thuận rằng vector tấn công này rất khó lường và phức tạp để phòng ngừa, bởi từng thành phần riêng lẻ vẫn chỉ đang thực hiện đúng nhiệm vụ được thiết kế ban đầu.

Những lỗ hổng nghiêm trọng tại Google và Rapid7

Mức độ nghiêm trọng của các lỗ hổng có sự khác biệt tùy theo từng trường hợp triển khai:

  • Google (Mức độ nghiêm trọng 8/10): Lỗ hổng ảnh hưởng đến bộ công cụ MCP dành cho cơ sở dữ liệu (googleapis/mcp-toolbox). Hệ thống này khởi tạo HTTP client mà không có chính sách CheckRedirect để quản lý các URL chuyển hướng, đồng thời không xác thực địa chỉ IP đích. Kẻ tấn công có thể sử dụng một tham số đường dẫn (path parameter) được thiết kế đặc biệt để khiến bộ công cụ chuyển hướng đến một endpoint nội bộ và thực thi các yêu cầu nhân danh kẻ tấn công. Google đã khắc phục sự cố bằng cách áp dụng danh sách IP cho phép (allow-list) và danh sách chặn (block-list) nhằm loại bỏ các URL gốc không an toàn ngay khi khởi động.
  • Rapid7 (CVE-2026-97228): Có điểm nghiêm trọng 2,7/10, lỗ hổng nằm trong mạng lưới của Rapid7 này đã được phát hành bản vá vào tháng trước.

Lời cảnh tỉnh về mô hình Zero Trust cho các hệ thống Agentic

Các chuyên gia chỉ ra rằng bản chất sâu xa của những kẽ hở này là các lỗ hổng quen thuộc như SSRF và injection. Chúng tái xuất hiện chỉ vì các tổ chức đã lơ là nguyên tắc "zero trust" (không tin tưởng bất kỳ ai) trong cơn sốt vội vã triển khai kiến trúc agentic. Trong nhiều hệ thống hiện nay, các máy chủ MCP vẫn lưu giữ thông tin xác thực nhưng lại coi dữ liệu đầu vào từ các agent lân cận là an toàn tuyệt đối.

Douglas McKee, Giám đốc bộ phận tình báo lỗ hổng tại Rapid7, nhấn mạnh rằng mỗi giao thức vốn được thiết kế một cách độc lập, khiến các đường dẫn liên lạc giữa các agent hoàn toàn không được giám sát. McKee khẳng định rằng mọi dữ liệu được truyền từ một LLM sang một công cụ hay agent thứ cấp đều phải được kiểm soát nghiêm ngặt tương đương như dữ liệu chưa xác thực từ một người lạ trên mạng internet công cộng.

Tin liên quan