研究揭示 MCP 代理间通信存在结构性信任缺陷
独立研究者发现,Google、Rapid7 等五家机构部署的 AI 代理存在可跨协议传播恶意指令的漏洞,攻击者利用 MCP 的信任假设实现「协议转向」,相关漏洞已获修复。
核心事实
据 Ars Technica 报道,独立研究者 Syed Anas Mohiuddin 测试了 Google、摩根大通、Weaviate、Rapid7、法国政府部际数字事务局以及美国联邦政府等机构部署的 AI 代理,发现一类可让一个代理向内部其他代理传播恶意指令的漏洞。他将这类攻击称为「协议转向」(protocol pivoting):攻击者先通过一种协议获得初始访问权限,再利用协议之间的信任假设,转向另一种协议(如 Google 的 Agent-to-Agent 协议或新兴的 Agent Network Protocol)以获取更高权限。相关漏洞据报已由厂商修复,其中影响 Rapid7 的 CVE-2026-97228 严重性评分为 2.7(满分 10),Google 相关漏洞评分为 8。
背景与影响
MCP(Model Context Protocol)是 AI 应用与代理在内部网络中相互通信的标准之一。许多专用代理缺乏缓解提示注入后果的防护措施,而 MCP 服务器为每个代理存储凭据,代理又默认信任其他内部代理,因此本会被大模型拒绝的指令可能被成功执行,部分情况下还会导致服务端请求伪造(SSRF)。Rapid7 漏洞情报总监 Douglas McKee 表示,每个环节都按设计运行,问题恰恰出在协议之间的走廊无人看守。X41 D-Sec 研究员 Markus Vervier 则认为,更准确的叫法仍是「间接提示注入」,协议转向只是其子类,但这类攻击确实出人意料且难以缓解。五家除使用 MCP 外并无共同点的机构均受影响,说明该协议在充分测试和加固之前已被广泛采用。
限制与来源
上述发现来自研究者的概念验证测试,并非对所有 MCP 部署的普遍性结论;具体漏洞细节、修复范围与各机构当前状态以厂商公告和官网信息为准。本文不构成任何安全部署或合规建议。来源:Ars Technica,作者 Dan Goodin,2026 年 10 月 5 日。