Top.Mail.Ru
Исследователи нашли уязвимости в протоколах ИИ-агентов для межсистемных атак — RuSamara | Информационная лента

Исследователи нашли уязвимости в протоколах ИИ-агентов для межсистемных атак

6 октября 2026, 02:30 ·

Исследователь Мохиуддин обнаружил уязвимость в сетевой инфраструктуре Rapid7, связанную с взаимодействием ИИ-агентов через разные протоколы. Уязвимость получила обозначение CVE-2026-97228 и оценку опасности 2,7 балла из 10. Компания Rapid7 устранила проблему в прошлом месяце.

Директор Rapid7 по анализу уязвимостей Дуглас Макки рассказал Ars, что злоумышленник может внедрить текст в содержимое, которое прочитает один агент. Затем этот агент передаст вредоносные инструкции другому как обычное поручение, а второй выполнит их, поскольку доверяет отправителю.

По словам Макки, каждый элемент такой цепочки действует в соответствии с заложенными правилами, поэтому обнаружить атаку сложно. Протоколы создавались как независимые системы и проверяют собственные точки входа, однако переходы между ними часто остаются без контроля.

Более серьёзная проблема была выявлена в инструменте Google для работы с базами данных googleapis/mcp-toolbox. Ей присвоили оценку 8 баллов из 10. Компонент запускал HTTP-клиент без политики CheckRedirect, которая определяет обработку перенаправлений, а также не проверял IP-адреса назначения.

Как объяснил Мохиуддин, специально сформированный параметр пути мог заставить инструмент перенаправить запрос на внутренний адрес и выполнить его от имени атакующего. Google исправила уязвимость с помощью разрешённого списка диапазонов IP-адресов и блок-листов, а также добавила проверку базового URL при запуске.

Мохиуддин назвал этот тип атак «протокольным переходом». Он возникает, когда приложение или сервер передаёт задачу агенту через один протокол, а тот пересылает вредоносные инструкции другому агенту по другому каналу, например через протокол A2A (Agent-to-Agent, «от агента к агенту») или новые стандарты вроде Agent Network Protocol (сетевого протокола агентов). При такой передаче могут теряться исходные ограничения доверия и авторизации.