时间:2026-10-05(美国时间,Ars Technica 首发报道)
地点:美国
人物:独立安全研究员 Syed Anas Mohiuddin;机构:Google、摩根大通、Weviate、Rapid7、法国政府跨部委数字理事会、美国联邦政府
事件详情:
独立安全研究员 Syed Anas Mohiuddin 在过去5个月内横扫6家机构的AI代理:Google、摩根大通、Weviate、Rapid7、法国政府跨部委数字理事会、美国联邦政府,均被他演示了一种名为「协议跳转(Protocol Pivoting)」的多步攻击——攻击者先污染某个AI代理的输入,再让该代理通过MCP(Model Context Protocol)把恶意指令传递给同一内网中「默认信任上下游」的其他AI代理,最终达成数据外泄或服务器端请求伪造(SSRF)。MCP服务器存储各代理凭据,代理之间默认全信任,于是原本会被LLM拦截的提示词在代理链中畅通无阻。
最严重的是Google开源的 googleapis/mcp-toolbox(数据库工具箱),漏洞评分高达 CVSS 8.0(高危),已被分配 CVE-2026-14540——根因是其HTTP客户端既未设置 CheckRedirect 策略,也未验证目标IP地址,致使攻击者可通过构造路径参数让工具箱跟随重定向跳转到内网端点,以代理身份代发请求。Google在v1.5.0(2026-06-18)中以「IP段白名单+黑名单+启动期base URL校验」完成修复。Rapid7的相关问题(CVE-2026-97228,评分仅2.7)已于上月修补。
Mohiuddin 此前已在 wpnews.pro 发表长文《Four vendors, one bad assumption: SSRF in MCP servers》,披露同一漏洞形态同时出现在 Google、Anthropic(mcp-server-fetch)、Microsoft(playwright-mcp)、Weaviate 四家代码库——其中 Anthropic 的 get_prompt 处理器还存在绕开自家 check_may_autonomously_fetch_url 守门人的旁路。他还向 IETF 提交了 draft-mohiuddin-mcp-security-considerations-00 草案(2026-06 提交,12月到期),并配套开源检测工具 mcp-safeguard 与 Zenodo 论文《Protocol Pivoting: Cross-Protocol Attack Escalation in MCP》。
Rapid7 漏洞情报总监 Douglas McKee 一句话点出本质:「AI agents give attackers a fresh set of connections to walk across,每个协议都只守自家前门,却没人盯走廊。」X41 D-Sec 研究员 Markus Vervier 则认为这只是间接提示词注入的一个子类,但承认其「出乎意料、难以缓解」。Ars Technica 评论指出,MCP 还很新,却「在还没被充分测试和加固之前就已经无处不在」,机构在赶搭代理架构时已抛弃零信任这一核心安全原则。
值得关注的背景是:MCP 自2024年11月由 Anthropic 开源以来已被 OpenAI、Google、Microsoft、AWS、Cloudflare 全部原生支持,月度 SDK 下载量约9700万,2025年12月被捐赠至 Linux 基金会下属的 Agentic AI Foundation。本次漏洞披露意味着,过去被默认「代理之间相互信任」的协议假设,正在被改写为必须按协议边界、零信任原则重新设计。
总结:
Mohiuddin 用同一漏洞形态横扫五家头部机构加两大政府客户,证明 MCP 协议在「代理互信」层面存在结构性设计缺陷;Google 数据库工具箱已确认 CVSS 8.0 高危,Anthropic、Microsoft、Weviate 同源问题被并案披露,IETF 已接受对应安全草案。AI 代理从「内部工具」走向「企业级基础设施」的同时,零信任必须从口号落到协议层。
参考来源:
[1] Ars Technica — Vulnerability in agents from Google and others exposes structural flaw in MCP — https://arstechnica.com/security/2026/10/vulnerability-in-agents-from-google-and-others-exposes-structural-flaw-in-mcp/
[2] PIQ Markets — Google, JP Morgan agents vulnerable to 'protocol pivoting' attacks — https://piqmarkets.com/story/google-jp-morgan-agents-vulnerable-to-protocol-pivoting-attacks
[3] Web Pulse — Four vendors, one bad assumption: SSRF in MCP servers — https://wpnews.pro/news/four-vendors-one-bad-assumption-ssrf-in-mcp-servers
[4] IETF Datatracker — draft-mohiuddin-mcp-security-considerations-00 — https://datatracker.ietf.org/doc/draft-mohiuddin-mcp-security-considerations/
[5] Zenodo — Protocol Pivoting: Cross-Protocol Attack Escalation in MCP — https://zenodo.org/records/20371152/files/paper3_protocol_pivoting.pdf
[6] IETF Mail Archive — Announcing I-D on security considerations for MCP implementations — https://mailarchive.ietf.org/arch/msg/art/RH0Dp86IXONbvm3JXNFGv5o4DQ4
[7] AgentMarketCap — MCP's Mid-2026 Scoreboard — https://agentmarketcap.ai/blog/2026/07/27/mcp-adoption-scoreboard-protocol-war-over







