AI RACE— 每日追蹤 AI 競爭賽局
Research

Model Context Protocol 信任機制現缺陷,讓 AI Agent 暴露於跨協定攻擊風險

資安研究人員發現 Model Context Protocol(MCP)存在結構性信任缺口,使惡意提示詞得以在內部 AI Agent 之間穿透橫移,衝擊 Google、Rapid7 等大型機構的系統。

2026/10/06 05:26
Lỗ hổng tín nhiệm trong Model Context Protocol khiến AI agent đối mặt nguy cơ tấn công chéo giao thức

企業環境中 AI Agent(人工智慧代理)的快速普及,帶來了重大的資安盲點。在過去五個月中,包括 Google、JP Morgan Chase、Weviate、Rapid7、法國政府跨部會數位事務處(interministerial digital directorate)以及美國聯邦政府在內的多個機構,其 Agent 系統均面臨新型多 Agent 漏洞利用手法的嚴苛考驗。

這些攻擊利用了 Model Context Protocol(MCP)架構中的預設信任假設——這項標準日益普及,旨在支援 AI 應用程式與特定專責 Agent 在內部網路中進行互動。

鎖定協定通道展開攻擊

獨立資安研究人員 Syed Anas Mohiuddin 示範了這些漏洞,揭示 MCP 中的信任缺口如何讓攻擊者將惡意指令從一個內部 Agent 散布至另一個 Agent。

與直接針對大型語言模型(LLM)的常規提示詞注入(prompt injection)不同,這種手法鎖定的是下游的特定任務 Agent——例如專門處理翻譯或資料分析的 Agent。由於這類專責 Agent 通常缺乏健全的防護機制(guardrails),且預設完全信任上游元件,因此惡意提示詞可指示某個 Agent 沿著呼叫鏈傳遞任務,直到觸發未授權的操作,包括伺服器端請求偽造(SSRF)以及資料外洩。

Mohiuddin 將這種手法稱為「協定橫移」(protocol pivoting)。在這些情境中,攻擊者先透過某個協定(例如 MCP)取得初始存取權限,利用系統間的隱含信任假設,再經由另一個框架(如 Google 的 Agent-to-Agent (A2A) 協定或新興的 Agent Network Protocol)提升權限。

X41 D-Sec 的資安研究人員 Markus Vervier 同樣開發過針對 MCP 的攻擊手法,他指出這種技術本質上屬於間接提示詞注入(indirect prompt injection)。不論如何定義,研究人員一致認為此攻擊媒介極為出人意表且難以防範,因為每個獨立元件在運作時,其實都只是按原先設計執行指派的任務。

Google 與 Rapid7 系統發現重大漏洞

相關漏洞的嚴重程度依實作方式而有所不同:

  • Google(嚴重程度 8/10): 該漏洞影響了用於資料庫的 MCP 工具箱(googleapis/mcp-toolbox)。系統在初始化其 HTTP 用戶端時,未設定用於管理重新導向 URL 的 CheckRedirect 政策,且未能驗證目標 IP 位址。攻擊者可利用特製的路徑參數,促使該工具箱跟隨重新導向至內部端點,並代表攻擊者執行請求。Google 已透過強制執行 IP 允許清單與封鎖清單修復此問題,會在啟動時拒絕不安全的基本 URL。
  • Rapid7(CVE-2026-97228): 此漏洞嚴重程度評分為 2.7 / 10,存在於 Rapid7 內部網路中,已於上個月完成修補。

呼籲在 Agent 系統中落實零信任架構

專家指出,這些底層資安瑕疵其實都是常見的已知漏洞,例如 SSRF 與注入攻擊,之所以會再次浮上檯面,是因為各組織在爭相導入 Agent 架構時忽略了「零信任」(Zero Trust)原則。在目前的許多配置中,MCP 伺服器保有憑證,卻將來自相鄰 Agent 的輸入視為已驗證的安全資料。

Rapid7 漏洞情報總監 Douglas McKee 強調,每個協定在設計時都是各自獨立的,導致 Agent 之間的通訊路徑缺乏監控。McKee 提醒,任何從 LLM 傳遞至工具或二級 Agent 的資料,都必須比照公開網際網路上來自陌生人的未驗證輸入,以相同嚴格的標準加以審查。

◗ 參考來源

Ars Technica10/06

相關文章