Új támadási technikát találtak a vállalati AI-ügynökök kommunikációs protokolljában
A Google rendszereiben 8-as súlyosságú, a Rapid7-nél pedig 2.7-es súlyosságú, CVE-2026-97228-as azonosítójú sebezhetőséget fedeztek fel.

A „protocol pivot” nevű technika nem magát a nagy nyelvi modellt (LLM), hanem egy közbenső ügynököt céloz meg, kihasználva a rendszerek közötti bizalmi réseket. Az Ars Technica beszámolója szerint a sebezhetőség érintette a Google, a JP Morgan Chase, a Weviate, a Rapid7, a francia kormány és az amerikai szövetségi kormány ügynökeit is.
A sebezhetőség a Model Context Protocol (MCP) protokollban rejlik, amely lehetővé teszi az AI-alkalmazások és -ügynökök kommunikációját egy belső hálózaton belül. Az MCP szerverek gyakran tárolják az egyes ügynökök hitelesítő adatait, és megbíznak minden belső ügynökben, ami bizalmi rést hoz létre.
Ezt kihasználva egy rosszindulatú prompt az egyik ügynökön keresztül továbbítható egy másiknak, amely végrehajtja a kártékony utasítást, gyakran szerveroldali kérés-hamisítás (SSRF) formájában. A támadásokat nehéz leleplezni, mert minden elem a saját tervezett funkcióját teljesíti, miközben a láncban lévő kapcsolatokat senki sem ellenőrzi — közölte Douglas McKee, a Rapid7 sebezhetőség-intelligencia igazgatója.
Google és Rapid7 sebezhetőségek
A Rapid7 hálózatában talált CVE-2026-97228 sebezhetőség súlyossági értékelése mindössze 2.7 volt a 10-es skálán, amelyet a cég már javított. A Google-t érintő hiba azonban jóval súlyosabb, 8-as értékelést kapott.
Ez egy MCP-eszköztárból (googleapis/mcp-toolbox) származott, amely nem érvényesítette a cél IP-címeket és nem ellenőrizte a redirect-eket, így egy rosszindulatú paraméterrel egy belső végpontra irányíthatta a kéréseket az támadó nevében. A Google a hibát IP-címtartományok engedélyezési listájával és blokkolólistákkal javította, valamint a HTTP-kliens biztonságos alap URL-eket ellenőriz indításkor.
„Protocol pivoting” és a megelőzés
Syed Anas Mohiuddin független kutató „protocol pivoting”-nak nevezte el a támadási módszert, mivel az egyik protokollon keresztül történő kezdeti hozzáférés után egy másik kommunikációs módszeren, például a Google Agent-to-Agent (A2A) protokollján keresztül továbbítja a kártékony utasításokat egy másik ügynöknek. Markus Vervier, az X41 D-Sec kutatója szerint ez az „indirect prompt injection” egy speciális esete.
A probléma súlyosságát növeli, hogy az MCP még új, és már széles körben elterjedt anélkül, hogy kellőképpen tesztelték és megerősítették volna. A szervezetek sietsége az ügynökarchitektúrák kiépítésében figyelmen kívül hagyta a „zero trust” (zéró bizalom) elvét, amely szerint minden hálózati kapcsolatot hitelesíteni kell.
A kutatók szerint a tanulság az, hogy az LLM-től érkező minden adatot idegen internetes bemenetként kell kezelni. A hibák, mint az injekció és az SSRF, régóta ismertek, és a javítások sem változtak az elmúlt 20 évben. A „protocol pivot” elnevezés segíthet a védelmi rendszerek és a szabványosító testületek számára, hogy célzottan tervezzenek ellene. A Google a hibát IP-címtartományok engedélyezési listájával és blokkolólistákkal javította.