
Исследователь Мохиуддин назвал новый тип атак «протокольным pivoting» — переходом между протоколами. Злоумышленник получает первоначальный доступ через один способ связи, использует различия в моделях доверия между протоколами и добирается до возможностей, доступных через другой протокол. Такая схема возникает, когда приложение или сервер поручает задачу агенту через MCP, а тот передаёт вредоносные инструкции другому агенту по иному каналу.
В качестве примеров таких каналов исследователь приводит протокол Google Agent-to-Agent (A2A), предназначенный для делегирования задач между агентами, и развивающийся стандарт Agent Network Protocol (протокол агентских сетей). При передаче задания между системами доверие или права доступа могут фактически теряться. В результате каждый компонент выполняет предусмотренную для него операцию, но общая цепочка становится уязвимой.
«AI-агенты дают атакующим новый набор связей, по которым можно перемещаться», — заявил Ars Дуглас Макки, директор по анализу уязвимостей Rapid7. По его словам, злоумышленник может внедрить текст в содержимое, после чего один агент прочитает его и передаст другому как обычное делегированное задание. Второй агент выполнит поручение, поскольку доверяет отправителю, а каждый протокол проверяет только собственный вход и не контролирует промежуточное взаимодействие.
Уязвимость CVE-2026-97228 в инфраструктуре Rapid7 получила оценку 2,7 балла из 10. Компания Rapid7 уже устранила её в прошлом месяце, о чём сообщается на её сайте. Этот случай оказался менее серьёзным по сравнению с проблемой в системе Google.
Уязвимость Google оценили в 8 баллов. Она была связана с MCP Toolbox для баз данных (googleapis/mcp-toolbox): HTTP-клиент запускался без политики CheckRedirect, то есть набора правил для обработки ошибок и перенаправлений URL, а также не проверял IP-адреса назначения.
«Специально сформированный параметр пути мог заставить toolbox перейти по перенаправлению к внутренней конечной точке и отправить запросы от имени атакующего», — объяснил Мохиуддин. Google исправила проблему с помощью разрешённого списка диапазонов IP-адресов и блок-листов: небезопасный базовый URL теперь отклоняется ещё при запуске, а не во время первого запроса.