Знайдена ахіллесова пята всіх ШІ-агентів — вони беззастережно довіряють один одному

7 октября 2026

Незалежний дослідник у сфері кібербезпеки Сайед Анас Мохиуддин (Syed Anas Mohiuddin) виявив фундаментальну вразливість агентів штучного інтелекту, яка не залежить від моделей або програмного забезпечення, що їх контролює — ШІ-агенти за замовчуванням повністю довіряють один одному.

Источник изображения: Aidin Geranrekab / unsplash.com

Джерело зображення: Aidin Geranrekab / unsplash.com

За останні п’ять місяців Google та чотири інші організації, єдиною спільною рисою яких є використання ШІ-агентів у робочому процесі, визнали вразливості, які передбачають злом одного з них для поширення шкідливих інструкцій серед інших. Схема атаки є приватним випадком впровадження шкідливих підказок, при цьому об’єктом зламу є не велика мовна модель, а конкретний ШІ-агент, призначений, наприклад, для перекладу або аналізу даних. Захисні механізми в інфраструктурі агентів можуть бути відсутніми або слабкими, що дозволяє їм передавати шкідливі інструкції по ланцюгу — достатньо зламати лише одного, і решта підуть за його вказівками.

Розроблені експертом експериментальні схеми атак експлуатують вразливості довіри в протоколі Model Context Protocol, який широко використовується для взаємодії додатків та ШІ-агентів всередині мережі. Сервери MCP зберігають облікові дані для кожного агента, і агенти на рівні архітектури довіряють один одному всередині групи, тому атаки, які відхилила б ШІ-модель, спрацьовують на рівні агентів. У багатьох випадках належним чином складені запити, націлені на потрібного ШІ-агента, призводять до підробки запитів на стороні сервера, тобто сервер починає надсилати несанкціоновані мережеві запити.

Схема атаки з передачею шкідливих інструкцій по ланцюгу небезпечна тим, що виявити таку атаку складно: кожен ШІ-агент виконує те, для чого був розроблений. Протокол створювався з розрахунком на автономність, тому кожен ІІ-агент перевіряє лише власну точку входу ззовні, а за ланцюгом взаємодії між ними ніхто просто не стежить. Виявлена в мережі компанії Rapid7 вразливість CVE-2026-97228, пов’язана з цією схемою атаки, отримала рейтинг всього 2,7 з 10.

Источник изображения: Milad Fakurian / unsplash.com

Джерело зображення: Milad Fakurian / unsplash.com

А от у мережі Google виявилася більш серйозна вразливість з рейтингом уже 8 з 10. Вона виникла через те, що MCP-інструмент для роботи з базами даних ініціалізував свій HTTP-клієнт поза політикою CheckRedirect — набором налаштувань, який визначає, як сервер має обробляти випадки, коли URL-адреса повертає помилку або здійснює перенаправлення на іншу адресу; цільові IP-адреси HTTP-клієнт Google також не перевіряв. В результаті, при наявності підготовленого параметра шляху MCP-інструмент направлявся на внутрішню кінцеву точку і надсилав запити від імені зловмисника. Google вирішила проблему, розгорнувши список дозволених діапазонів IP-адрес і список блокування.

Цей клас атак дослідник назвав «переключенням протоколу» (protocol pivoting): додаток або сервер призначають задачу ІІ-агенту через протокол MCP, і він пересилає шкідливі інструкції іншим агентам, використовуючи інші методи зв’язку, наприклад, протокол Google Agent-to-Agent (A2A), або нові стандарти, такі як Agent Network Protocol. При передачі авторизація або фактор довіри можуть просто втрачатися. В результаті зловмисник отримує початковий доступ через один протокол. ШІ-агент вважає, що між протоколами встановлено довіру і починає користуватися можливостями, які доступні лише через інший протокол.

Примітно, що схема переключення протоколу спрацювала в п’яти організаціях, в інфраструктурі яких не було нічого спільного, окрім використання протоколу MCP. Цей протокол вже повсюдно впроваджується, але достатнього тестування він ще не пройшов і не має належного захисту. Розгортаючи ШІ-інфраструктуру, розробники нехтують принципом нульової довіри, який передбачає, що один або кілька вузлів мережі можуть бути скомпрометовані. Їх слід коригувати таким чином, щоб для виконання критично важливих операцій з іншими вузлами вимагалася попередня авторизація.

Хочеш дізнатися більше — читай відгуки

← Вернуться на предыдущую страницу

Читайте также:

Непал визнає зниклих померлими: доля 56 українців досі невідома 7 октября 2026

У Непалі тривають пошуки та ідентифікація останків після масштабної повені. Серед зниклих безвісти залишаються 56 громадян України.

Литва зробила крок до розміщення ядерної зброї на своїй території 6 октября 2026

Сейм Литви підтримав у першому читанні поправку, яка прибирає з Конституції заборону на розміщення ядерної зброї. Остаточне рішення парламент може ухвалити вже наступного року.

Apple готує найлегший MacBook Pro: що зміниться в новій моделі 6 октября 2026

Apple готує найлегший MacBook Pro: що зміниться в новій моделі

 

Вас могут заинтересовать эти отзывы

Павло Гретченко 4.8
Павло Гретченко

Отзывов: 1

Каталог отзывов





×

Выберите область поиска

  • Авто
  • Одяг / аксесуари
  • Роботодавці
  • Інше