发生了什么
Ars Technica 于 10 月 6 日报道,独立安全研究员 Syed Anas Mohiuddin 在多家机构的 MCP(Model Context Protocol,模型上下文协议)服务器中发现同一类服务端请求伪造(SSRF)缺陷。过去五个月里,谷歌、摩根大通、Weaviate、Rapid7、法国跨部门数字事务局(DINUM)与印尼坦格朗市政府等使用智能体的机构,先后确认并修复了同类问题;这些机构除使用 MCP 外几乎没有交集。
攻击链与技术细节
- 攻击者把形似任务指令的文本埋进 MCP 工具返回的内容,例如网页、文档或工单。
- 编排智能体读到后,把它当作正常任务委派给下游智能体,例如负责翻译或数据分析的智能体。
- 下游智能体信任上游,直接执行;若其 MCP 服务器存在校验缺口,请求便在网络内部以该智能体的凭据发出。
- 研究员把「先经一个协议进入、再利用协议间信任假设、最终通过另一协议触达能力」的路径命名为「协议转向」(protocol pivoting)。
- Rapid7 的 Bulk Export MCP 服务器漏洞编号 CVE-2026-97228、评分 2.7;谷歌 MCP Toolbox for Databases 被评 8.0 分,问题出在 HTTP 客户端未配置重定向策略且未校验目标 IP,修复方式是加入 IP 白名单与黑名单,并在启动时拒绝不安全的基准地址。
为什么重要
这不是某个产品的单点漏洞,而是代理式架构的信任模型问题。MCP 服务器为每个智能体保存凭据,而智能体被设计为信任内部其他智能体,于是原本会被大模型拒绝的请求得以执行。对企业的直接含义是:任何大模型输出都应被视为不可信的外部输入,无论它来自哪个「自己人」;代理间的委派需要显式身份、来源与权限范围,敏感工具需要收窄令牌、输出校验、出网管控与审批门。MCP 的普及速度已经快过其安全加固速度,这与零信任原则直接冲突。
争议与待办
研究者本人把该手法称为「协议转向」,而 X41 D-Sec 的 Markus Vervier 认为其本质仍是间接提示注入,跨协议并非必要条件;Rapid7 的 Douglas McKee 则强调底层仍是注入与 SSRF 这类老问题。据报道,研究员于 9 月 2 日私下报告了美国总务署(GSA)五个联邦 MCP 服务器的问题,报道时仍处于分类处置阶段;退伍军人事务相关服务器会在日志中完整记录错误响应,可能暴露姓名、社保号、出生日期与住址。已公开案例中,尚无证据表明这些缺陷在真实攻击中被利用。

