发布日期: 2026-10-06 17:08 | 来源: Ars Technica / TechBeat / Riga TV / Lumien AI
核心事件: 独立安全研究员 Syed Anas Mohiuddin 公开了过去五个月的研究成果:广泛用于AI Agent内部通信的 Model Context Protocol (MCP) 存在结构性信任缺陷,导致同一类服务端请求伪造(SSRF)漏洞在 Google、JPMorgan Chase、Weaviate、Rapid7、法国数字事务部(DINUM)、美国总务管理局(GSA)等多个互不相关的组织中重复出现。
一、漏洞核心机制
MCP 是 AI 应用与 Agent 之间在内部网络通信的事实标准。在标准部署中,多个专用 Agent 在同一私有网络协作:一个 Agent 处理翻译、另一个负责数据分析、第三个对接外部API。为了简化任务委托,MCP 服务器会保存所有 Agent 的凭证。
这一设计带来致命安全权衡:Agent 默认信任任何来自内部同行的指令,缺少零信任边界检查。一旦某个 Agent 被恶意 prompt 污染,它会把指令向下游 Agent 传递,整个链路都将执行这些看起来像合法任务的恶意请求,最终可能触发 SSRF,使内部 Web 服务器执行未经授权的网络请求,进而实现:
- 读取整个数据库内容
- 泄露个人/商业敏感信息
- 从单一入口横向移动至整个 Agent 网络
二、五个组织的确认情况
Mohiuddin 测试了多个高知名度机构,所有受影响方均已确认并修复:
| 组织 | 受影响组件 | CVE | CVSS | 状态 |
|---|---|---|---|---|
| MCP Toolbox for Databases (googleapis/mcp-toolbox) | CVE-2026-14540 | 8.0 高危 | v1.5.0 已修复(新增 SSRFGuard) | |
| JPMorgan Chase | 文档搜索服务器相关() 工具 | — | 中等 | 已确认并修复 |
| Weaviate | Google 模块 apiEndpoint/region/location | — | — | 2026-08-25 修复 |
| Rapid7 | Bulk Export MCP Server (GraphQL 注入) | CVE-2026-97228 | 2.7 低 | 2026-09 修复 |
| 法国 DINUM | data.gouv.fr 的 MCP 服务器 | — | — | 2026-09-04 修复 |
| 美国 GSA | 5 个 MCP 服务器 | — | — | 2026-09-02 报告,仍在处理 |
三、Google 案例技术细节
Google 的 MCP Toolbox for Databases 受影响版本为 0.3.0–1.4.0。问题根源:HTTP 客户端初始化时 缺少 CheckRedirect 策略,且 未验证目标 IP 地址。攻击者可通过构造路径参数让 toolbox 跟随重定向至内部端点,并以 Google 自身身份发出请求。
修复方案(v1.5.0,2026-06-18 合并):
- 新增 SSRFGuard 组件
- 启动时拒绝不安全 base URL,而非首次请求时才检查
- 暴露
allowPrivateNetworks、allowedIpRanges、customBlockedIpRanges配置项
Mohiuddin 评价:"这才是真正的 SSRF 防护应有的样子,比大多数 MCP 服务器所做的工作都多。"
四、"协议跳跃"攻击分类之争
Mohiuddin 将这类攻击命名为 "Protocol Pivoting"(协议跳跃):恶意指令先通过 MCP 进入,再跨入 Google 的 Agent-to-Agent(A2A)协议或新兴的 Agent Network Protocol,利用协议间的信任假设横向升级。
但学界对命名存在分歧:
- Markus Vervier(X41 D-Sec):这只是经典的"间接 prompt injection",跨协议并非必要条件
- Douglas McKee(Rapid7 漏洞情报总监):"Agent 为攻击者提供了一条全新的横向通路。每个组件都按设计行事,这正是难以察觉的原因。每个协议都假设自己独立存在,只检查自家前门,而走廊里没人监控。"
五、对企业 AI Agent 部署的启示
MCP 的快速普及说明:Agent 架构在大规模部署之前,缺乏充分的安全加固。业界短期应对建议包括:
- 强制重定向处理:所有 HTTP 客户端显式声明 CheckRedirect 策略
- IP 白名单/黑名单:Agent 调用工具前严格校验目标地址
- 每 Agent 身份鉴权:跨 Agent 任务委托必须做独立授权验证
- 零信任输入原则:将任何 LLM 传给工具的指令视为来自"互联网陌生人"的输入
长期来看,标准机构可能将"协议跳跃"编码为独立的威胁类别,要求 MCP 实现内嵌零信任检查。
参考来源
- Ars Technica 原文:https://arstechnica.com/security/2026/10/vulnerability-in-agents-from-google-and-others-exposes-structural-flaw-in-mcp/
- TechBeat 分析:https://techbeat.co/story/mcp-trust-flaws-let-ai-agents-turn-prompts-into-internal-attacks
- Lumien AI 报道:https://lumienai.com/news/mcp-agent-to-agent-prompt-injection-vulnerability-google-jpmorgan
- Rīga TV 报道:https://www.rigatv.com/en/raksts/atklats-strukturals-drosibas-trukums-ai-agentu-sazinas-protokola-mcp-5494260
- WebAI Radar 报道:https://webairadar.com/en/news/the-same-ssrf-bug-turned-up-in-mcp-servers-at-google-jpmorgan-and-two-governments
- AI Directory 摘要:https://aidirectory.com/news/ai-agents-mcp-flaw-spreads-malicious-instructions
- Promer Media 深度分析:https://promermedia.com/the-protocol-pivoting-threat-how-blind-trust-in-ai-agents-is-breaking-enterprise-security
- CVE-2026-14540 GitHub Advisory:https://github.com/googleapis/mcp-toolbox/security/advisories







