5 октября 2026 года Ars Technica сообщил об обнаружении системной уязвимости доверия в стандарте Model Context Protocol (MCP), предназначенном для обмена сообщениями между агентами искусственного интеллекта. Независимый исследователь Сейед Анас Мохиуддин создал демонстрации атак против агентов, принадлежащих Google, JPMorgan Chase, Rapid7, Weviate, межведомственному цифровому управлению Франции и федеральным системам США; за последние пять месяцев уязвимость одного класса была подтверждена во всех случаях. Речь идёт не об отдельной ошибке в коде — описываемая проблема считается системным недостатком самой модели доверия протокола.

Что такое MCP и где он используется

Model Context Protocol — стандарт, позволяющий приложениям и агентам ИИ обмениваться сообщениями друг с другом через внутренние сети. Он упрощает подключение агентов к источникам данных и инструментам, поэтому быстро распространяется в корпоративных системах. Проблема в том, что именно эти централизованные точки соединения становятся удобной мишенью и для злоумышленников: каждое сообщение, проходящее через протокол, считается надёжным.

Корень проблемы в том, что MCP-серверы одновременно считаются и центральными, и надёжными. Агенты отправляют друг другу сообщения через сервер, и эти сообщения по умолчанию не проходят дополнительной проверки — они считаются безопасными, поскольку приходят из внутренней системы.

Как работает уязвимость

По описанию Ars Technica, уязвимость возникает из сочетания трёх факторов. Во-первых, специализированные ИИ-агенты часто выпускаются со слабой защитой или вообще без неё. Во-вторых, MCP-серверы хранят учётные данные каждого агента в сети — то есть на сервере собраны ключи, необходимые для действий от имени агентов. В-третьих, агенты по умолчанию доверяют друг другу. В результате один скомпрометированный агент превращается в опорную точку для перемещения злоумышленника по всей сети.

Самая опасная сторона — способ упаковки атакующих сообщений. Большая языковая модель (LLM) обычно обнаруживает и отклоняет вредоносную команду, полученную напрямую. Но если ту же команду переупаковать как сообщение от надёжного внутреннего источника, она беспрепятственно пройдёт внутри цепочки доверия между агентами — потому что принимающий агент воспримет сообщение не как внешнюю атаку, а как запрос от доверенного коллеги.

В такой архитектуре злоумышленнику достаточно скомпрометировать один слабый агент: через него он отправляет другим агентам инструкции, выглядящие надёжными. Каждый следующий агент, доверяя предыдущему, выполняет запрос — цепочка продолжается таким образом, и атака распространяется на всю сеть.

Подтверждено более чем в пяти организациях за пять месяцев

Исследователь строил демонстрации атак не против одной компании, а против агентов нескольких независимых организаций: Google, JPMorgan Chase, Rapid7, Weviate, межведомственного цифрового управления Франции и федеральных систем США. Во всех случаях была подтверждена уязвимость одного класса, и этот процесс продолжался последние пять месяцев. Значит, проблема — не ошибка одного продукта, а общая архитектурная проблема, повторяющаяся в агентах разных производителей.

То, что демонстрации атак готовились в течение пяти месяцев и показали уязвимость одного типа в системах разных производителей, даёт основание считать это не случайной ошибкой в отдельном продукте, а повторяющейся архитектурной проблемой.

Случаи Rapid7 и Google

Уязвимость CVE-2026-97228, найденная в сети Rapid7, получила оценку 2,7 балла по 10-балльной шкале, и компания устранила её в прошлом месяце. Исправление вышло в релизе v0.6.2 пакета rapid7-bulk-export-mcp: в нём export_id передаётся в GraphQL-запрос как параметризованная переменная, и это закрывает возможность инъекции в запрос. Детали релиза опубликованы на странице пакета на GitHub.

Проблема, связанная с Google, оценена значительно серьёзнее — 8 баллов. По статье Ars Technica, пакет googleapis/mcp-toolbox запускал HTTP-клиент без политики CheckRedirect и не проверял целевые IP-адреса. Специально подготовленный параметр пути мог заставить инструмент следовать перенаправлению (redirect) на внутренний эндпоинт и отправлять запросы от имени злоумышленника. В качестве исправления Google ввёл списки разрешённых и запрещённых IP-адресов и теперь отклоняет небезопасные базовые URL при запуске.

Вывод исследователя

«ИИ-агенты дают злоумышленникам совершенно новый набор связей для перемещения — каждый протокол охраняет свою дверь, но коридор между ними никто не наблюдает», — сказал Ars Technica директор по разведке уязвимостей Rapid7 Дуглас Макки.

Rapid7 объявила о своём исправлении в релизе v0.6.2, Google также усилила защиту в своём инструменте. При этом обнаруженная исследователем проблема описывается не как отдельные ошибки в коде, а как системная проблема, связанная с самой моделью доверия протокола.