Ars Technica 2026-yil 5-oktabrda sunʻiy intellekt (SI) agentlari oʻrtasida xabar almashish uchun moʻljallangan Model Context Protocol (MCP) standartida tizimli ishonch zaifligi aniqlanganini xabar qildi. Mustaqil tadqiqotchi Syed Anas Mohiuddin Google, JPMorgan Chase, Rapid7, Weviate, Fransiyaning vazirliklararo raqamli direksiyasi va AQSh federal tizimlariga tegishli agentlarga qarshi hujum namoyishlarini yaratdi; soʻnggi besh oy ichida barcha holatlarda bir xil toifadagi zaiflik tasdiqlandi. Gap alohida kod xatosi haqida emas — protokolning oʻzidagi ishonch modeli tizimli kamchilik sifatida tavsiflanmoqda.

MCP nima va qayerda ishlatiladi

Model Context Protocol — SI ilovalari va agentlariga ichki tarmoqlar boʻylab bir-biri bilan xabar almashish imkonini beradigan standart. U agentlarning maʻlumot manbalari va vositalarga ulanishini soddalashtiradi va shu sababli korporativ tizimlarda tez tarqalmoqda. Muammo shundaki, aynan shu markazlashgan ulanish nuqtalari hujumchilar uchun ham qulay nishonga aylanadi: protokol orqali oʻtadigan har bir xabar ishonchli deb qabul qilinadi.

Muammoning ildizi shundaki, MCP serverlari bir vaqtning oʻzida ham markaziy, ham ishonchli hisoblanadi. Agentlar server orqali bir-biriga xabar yuboradi va bu xabarlar sukut boʻyicha qoʻshimcha tekshiruvdan oʻtmaydi — ular ichki tizimdan kelayotgani uchun xavfsiz deb qabul qilinadi.

Zaiflik qanday ishlaydi

Ars Technica tavsifiga koʻra, zaiflik uch omilning birlashuvidan kelib chiqadi. Birinchidan, ixtisoslashgan SI agentlari koʻpincha zaif himoya bilan yoki umuman himoyasiz chiqariladi. Ikkinchidan, MCP serverlari tarmoqdagi har bir agentning hisob maʻlumotlarini saqlaydi — yaʻni serverda agentlar nomidan harakat qilish uchun kerakli kalitlar jamlangan boʻladi. Uchinchidan, agentlar bir-biriga sukut boʻyicha ishonadi. Natijada bitta buzilgan agent hujumchining butun tarmoq boʻylab harakatlanishi uchun tayanch nuqtaga aylanadi.

Buning eng xavfli tomoni hujum xabarlarining qadoqlanish usulida. Katta til modeli (KTM) odatda toʻgʻridan-toʻgʻri berilgan zararli buyruqni aniqlab, rad etadi. Lekin shu buyruq ishonchli ichki manbadan kelgan xabar shaklida qayta qadoqlansa, u agentlararo ishonch zanjiri ichida bemalol oʻtib ketadi — chunki qabul qiluvchi agent xabarni tashqi hujum emas, balki ishonchli hamkasbidan kelgan soʻrov deb qabul qiladi.

Bunday arxitekturada hujumchiga bitta zaif agentni buzish kifoya: u shu agent orqali boshqa agentlarga ishonchli koʻrinadigan koʻrsatmalar yuboradi. Har bir keyingi agent avvalgisiga ishonib soʻrovni bajaradi — zanjir shunday davom etadi va hujum butun tarmoqqa tarqaladi.

Besh oy davomida beshdan ortiq tashkilotda tasdiqlandi

Tadqiqotchi hujum namoyishlarini yagona kompaniyaga emas, balki bir nechta mustaqil tashkilotlarning agentlariga qarshi qurdi: Google, JPMorgan Chase, Rapid7, Weviate, Fransiyaning vazirliklararo raqamli direksiyasi va AQSh federal tizimlari. Barcha holatlarda bir xil toifadagi zaiflik tasdiqlandi va bu jarayon soʻnggi besh oy davom etdi. Demak, muammo bitta mahsulotning xatosi emas — turli ishlab chiqaruvchilarning agentlarida takrorlanayotgan umumiy arxitektura muammosi.

Hujum namoyishlari besh oy davomida tayyorlangani va turli ishlab chiqaruvchilarning tizimlarida bir xil turdagi zaiflikni koʻrsatgani uni yagona mahsulotdagi tasodifiy xato emas, balki takrorlanuvchi arxitektura muammosi sifatida belgilashga asos beradi.

Rapid7 va Google holatlari

Rapid7 tarmogʻida topilgan CVE-2026-97228 zaifligi 10 ballik shkalada 2,7 ball bilan baholandi va kompaniya uni oʻtgan oyda tuzatdi. Tuzatish rapid7-bulk-export-mcp paketining v0.6.2 relizida chiqdi: unda export_id GraphQL soʻroviga parametrlangan oʻzgaruvchi sifatida uzatiladi va bu soʻrov injeksiyasi imkoniyatini yopadi. Reliz tafsilotlari paketning GitHub sahifasida eʻlon qilingan.

Google bilan bogʻliq muammo ancha jiddiy baholandi — 8 ball. Ars Technica maqolasiga koʻra, googleapis/mcp-toolbox paketi HTTP mijozini CheckRedirect siyosatisiz ishga tushirgan va maqsad IP manzillarini tekshirmagan. Maxsus tayyorlangan yoʻl parametri vositani ichki endpointga yoʻnaltirishga (redirect) ergashishga va hujumchi nomidan soʻrovlar yuborishga majbur qilishi mumkin edi. Google tuzatish sifatida IP manzillarining ruxsat va taqiq roʻyxatlarini joriy qildi hamda ishga tushishda xavfsiz boʻlmagan asosiy URLʻlarni rad etadi.

Tadqiqotchining xulosasi

“SI agentlari hujumchilarga bosib oʻtish uchun butunlay yangi ulanishlar toʻplamini beradi — har bir protokol oʻz eshigini qoʻriqlaydi, lekin oraliqdagi yoʻlakni hech kim kuzatmaydi”, — dedi Rapid7 kompaniyasining zaiflik razvedkasi direktori Douglas McKee Ars Technicaʻga.

Rapid7 oʻz tuzatishini v0.6.2 relizida eʻlon qildi, Google ham oʻz vositasida himoyalarni kuchaytirdi. Shu bilan birga, tadqiqotchi topgan muammo alohida kod xatolari emas, balki protokolning oʻzidagi ishonch modeli bilan bogʻliq tizimli muammo sifatida tavsiflanmoqda.