热门AI工具推荐

焚书AI多模型聚合平台
AI多模型聚合平台( Claude 系列、GPT 系列)支持聊天、搜索、图片、视频、音乐等多种功能;聚合了 Claude 系列(如 Sonnet 5、Opus 5 等)、Gemini 系列、GPT 系列、DeepSeek(搜索模式默认调用 DeepSeek V4 Pro)以及通义千问、Kimi 等数十款国内外主流模型。
AI编程订阅服务,支持多款国产主流编程模型自由切换。
Seedance 2.0AI视频生成
具备卓越的物理真实性和角色一致性,可生成电影级视频内容。
方舟 Agent PlanAI智能体订阅
火山引擎推出的全场景AI智能体订阅服务,通过一个订阅整合5大主流模型和10+AI工具
SpeedAIAI内容检测降重
AI内容检测与降重工具,能有效帮助用户通过论文AI率检测
秒哒AI工具
不懂代码也能开发应用?百度秒哒:无需编程,快速搭建小程序与网站
有戏AIAI漫剧生成工具
全流程AI短剧创作工具,实现从剧本到成片的自动化生产,让“一人即剧组”成为现实。
沁言学术智能科研平台
一站式文献管理与科研写作工具,支持边写作边搜索文献,高效阅读,文献管理,

MCP协议结构缺陷曝光 谷歌等5机构同陷SSRF漏洞

发布日期: 2026-10-06 17:08 | 来源: Ars Technica / TechBeat / Riga TV / Lumien AI


核心事件: 独立安全研究员 Syed Anas Mohiuddin 公开了过去五个月的研究成果:广泛用于AI Agent内部通信的 Model Context Protocol (MCP) 存在结构性信任缺陷,导致同一类服务端请求伪造(SSRF)漏洞在 Google、JPMorgan Chase、Weaviate、Rapid7、法国数字事务部(DINUM)、美国总务管理局(GSA)等多个互不相关的组织中重复出现。

一、漏洞核心机制

MCP 是 AI 应用与 Agent 之间在内部网络通信的事实标准。在标准部署中,多个专用 Agent 在同一私有网络协作:一个 Agent 处理翻译、另一个负责数据分析、第三个对接外部API。为了简化任务委托,MCP 服务器会保存所有 Agent 的凭证。

这一设计带来致命安全权衡:Agent 默认信任任何来自内部同行的指令,缺少零信任边界检查。一旦某个 Agent 被恶意 prompt 污染,它会把指令向下游 Agent 传递,整个链路都将执行这些看起来像合法任务的恶意请求,最终可能触发 SSRF,使内部 Web 服务器执行未经授权的网络请求,进而实现:

  • 读取整个数据库内容
  • 泄露个人/商业敏感信息
  • 从单一入口横向移动至整个 Agent 网络

二、五个组织的确认情况

Mohiuddin 测试了多个高知名度机构,所有受影响方均已确认并修复:

组织受影响组件CVECVSS状态
GoogleMCP Toolbox for Databases (googleapis/mcp-toolbox)CVE-2026-145408.0 高危v1.5.0 已修复(新增 SSRFGuard)
JPMorgan Chase文档搜索服务器相关() 工具—中等已确认并修复
WeaviateGoogle 模块 apiEndpoint/region/location——2026-08-25 修复
Rapid7Bulk Export MCP Server (GraphQL 注入)CVE-2026-972282.7 低2026-09 修复
法国 DINUMdata.gouv.fr 的 MCP 服务器——2026-09-04 修复
美国 GSA5 个 MCP 服务器——2026-09-02 报告,仍在处理

三、Google 案例技术细节

Google 的 MCP Toolbox for Databases 受影响版本为 0.3.0–1.4.0。问题根源:HTTP 客户端初始化时 缺少 CheckRedirect 策略,且 未验证目标 IP 地址。攻击者可通过构造路径参数让 toolbox 跟随重定向至内部端点,并以 Google 自身身份发出请求。

修复方案(v1.5.0,2026-06-18 合并):

  • 新增 SSRFGuard 组件
  • 启动时拒绝不安全 base URL,而非首次请求时才检查
  • 暴露 allowPrivateNetworks、allowedIpRanges、customBlockedIpRanges 配置项

Mohiuddin 评价:"这才是真正的 SSRF 防护应有的样子,比大多数 MCP 服务器所做的工作都多。"

四、"协议跳跃"攻击分类之争

Mohiuddin 将这类攻击命名为 "Protocol Pivoting"(协议跳跃):恶意指令先通过 MCP 进入,再跨入 Google 的 Agent-to-Agent(A2A)协议或新兴的 Agent Network Protocol,利用协议间的信任假设横向升级。

但学界对命名存在分歧:

  • Markus Vervier(X41 D-Sec):这只是经典的"间接 prompt injection",跨协议并非必要条件
  • Douglas McKee(Rapid7 漏洞情报总监):"Agent 为攻击者提供了一条全新的横向通路。每个组件都按设计行事,这正是难以察觉的原因。每个协议都假设自己独立存在,只检查自家前门,而走廊里没人监控。"

五、对企业 AI Agent 部署的启示

MCP 的快速普及说明:Agent 架构在大规模部署之前,缺乏充分的安全加固。业界短期应对建议包括:

  • 强制重定向处理:所有 HTTP 客户端显式声明 CheckRedirect 策略
  • IP 白名单/黑名单:Agent 调用工具前严格校验目标地址
  • 每 Agent 身份鉴权:跨 Agent 任务委托必须做独立授权验证
  • 零信任输入原则:将任何 LLM 传给工具的指令视为来自"互联网陌生人"的输入

长期来看,标准机构可能将"协议跳跃"编码为独立的威胁类别,要求 MCP 实现内嵌零信任检查。

参考来源

  1. Ars Technica 原文:https://arstechnica.com/security/2026/10/vulnerability-in-agents-from-google-and-others-exposes-structural-flaw-in-mcp/
  2. TechBeat 分析:https://techbeat.co/story/mcp-trust-flaws-let-ai-agents-turn-prompts-into-internal-attacks
  3. Lumien AI 报道:https://lumienai.com/news/mcp-agent-to-agent-prompt-injection-vulnerability-google-jpmorgan
  4. Rīga TV 报道:https://www.rigatv.com/en/raksts/atklats-strukturals-drosibas-trukums-ai-agentu-sazinas-protokola-mcp-5494260
  5. WebAI Radar 报道:https://webairadar.com/en/news/the-same-ssrf-bug-turned-up-in-mcp-servers-at-google-jpmorgan-and-two-governments
  6. AI Directory 摘要:https://aidirectory.com/news/ai-agents-mcp-flaw-spreads-malicious-instructions
  7. Promer Media 深度分析:https://promermedia.com/the-protocol-pivoting-threat-how-blind-trust-in-ai-agents-is-breaking-enterprise-security
  8. CVE-2026-14540 GitHub Advisory:https://github.com/googleapis/mcp-toolbox/security/advisories