返回行业动态
智能体与应用

MCP 跨协议「协议转向」缺陷:谷歌、摩根大通等五家机构已确认并修复

独立安全研究员 Syed Anas Mohiuddin 披露,谷歌、摩根大通、Weaviate、Rapid7、法国跨部门数字事务局(DINUM)与印尼坦格朗市政府等机构,均在各自的 MCP(模型上下文协议)服务器中发现同一类服务端请求伪造缺陷,其中五家已确认并修复。攻击者把恶意指令藏进一个智能体读取的内容,再由它作为委派任务转交下游智能体,下游因信任上游而执行,从而在网络内部发起未授权请求。谷歌 MCP Toolbox for Databases 被评 8.0 分。

来源:Ars Technica:MCP for agent-to-agent comms may be the riskiest protocol you've never heard of原标题:MCP for agent-to-agent comms may be the riskiest protocol you've never heard of查看原文
数据中心机柜成排纵深的走廊,画面中央悬浮由发光节点与连线组成的链路,其中一处节点呈红色告警色,旁边有半透明盾牌,象征智能体信任链上的跨协议安全缺口。

图片来源:北京拓实科技原创(AI 生成封面)

发生了什么

Ars Technica 于 10 月 6 日报道,独立安全研究员 Syed Anas Mohiuddin 在多家机构的 MCP(Model Context Protocol,模型上下文协议)服务器中发现同一类服务端请求伪造(SSRF)缺陷。过去五个月里,谷歌、摩根大通、Weaviate、Rapid7、法国跨部门数字事务局(DINUM)与印尼坦格朗市政府等使用智能体的机构,先后确认并修复了同类问题;这些机构除使用 MCP 外几乎没有交集。

攻击链与技术细节

  • 攻击者把形似任务指令的文本埋进 MCP 工具返回的内容,例如网页、文档或工单。
  • 编排智能体读到后,把它当作正常任务委派给下游智能体,例如负责翻译或数据分析的智能体。
  • 下游智能体信任上游,直接执行;若其 MCP 服务器存在校验缺口,请求便在网络内部以该智能体的凭据发出。
  • 研究员把「先经一个协议进入、再利用协议间信任假设、最终通过另一协议触达能力」的路径命名为「协议转向」(protocol pivoting)。
  • Rapid7 的 Bulk Export MCP 服务器漏洞编号 CVE-2026-97228、评分 2.7;谷歌 MCP Toolbox for Databases 被评 8.0 分,问题出在 HTTP 客户端未配置重定向策略且未校验目标 IP,修复方式是加入 IP 白名单与黑名单,并在启动时拒绝不安全的基准地址。

为什么重要

这不是某个产品的单点漏洞,而是代理式架构的信任模型问题。MCP 服务器为每个智能体保存凭据,而智能体被设计为信任内部其他智能体,于是原本会被大模型拒绝的请求得以执行。对企业的直接含义是:任何大模型输出都应被视为不可信的外部输入,无论它来自哪个「自己人」;代理间的委派需要显式身份、来源与权限范围,敏感工具需要收窄令牌、输出校验、出网管控与审批门。MCP 的普及速度已经快过其安全加固速度,这与零信任原则直接冲突。

争议与待办

研究者本人把该手法称为「协议转向」,而 X41 D-Sec 的 Markus Vervier 认为其本质仍是间接提示注入,跨协议并非必要条件;Rapid7 的 Douglas McKee 则强调底层仍是注入与 SSRF 这类老问题。据报道,研究员于 9 月 2 日私下报告了美国总务署(GSA)五个联邦 MCP 服务器的问题,报道时仍处于分类处置阶段;退伍军人事务相关服务器会在日志中完整记录错误响应,可能暴露姓名、社保号、出生日期与住址。已公开案例中,尚无证据表明这些缺陷在真实攻击中被利用。

编辑说明

本文由北京拓实科技根据公开信息整理,核心事实与数据请以原始来源为准。