MCP协议曝跨厂商漏洞 智能体互信边界失守
据Ars Technica报道,独立安全研究员Syed Anas Mohiuddin在约五个月的时间里,先后在多家彼此几乎没有交集的机构中确认并修复了同一类服务器漏洞,涉及机构包括谷歌、摩根大通、向量数据库公司Weaviate、法国政府跨部门数字局DINUM,以及印度尼西亚坦格朗市政府。

这些团队的共同点只有一样东西:MCP(Model Context Protocol,模型上下文协议)。这一协议已成为大模型连接外部工具与数据源的事实标准,并被越来越多地用于智能体之间的通信。研究员发现,当某个智能体读取的内容里被植入攻击者文本,这段文本会作为一条正常的「委派任务」传给另一个信任它的智能体,后者随后会在企业网络内部执行服务端请求伪造(SSRF)或其他越权操作——他把这种跨协议提权链条称为「协议枢轴」(protocol pivoting)。
具体案例中,谷歌的MCP Toolbox for Databases因HTTP客户端缺少重定向策略、也不校验目标IP而被利用,漏洞编号CVE-2026-14540、评分8.0,影响0.3.0至1.4.0版本,谷歌已在1.5.0版中加入DNS重绑定防护与IP允许/阻断名单;摩根大通开源支付仓库中的文档检索MCP服务器在复用AWS代码后,其中一个工具丢失了域名白名单限制,银行已确认并部署修复;Weaviate把Google模块的接口设置收紧到谷歌API域名;DINUM与坦格朗市也分别修复了各自的SSRF问题。
此外,安全公司Rapid7也针对其Bulk Export MCP服务器中的相关漏洞发布了CVE-2026-97228(评分2.7)。报道同时提到,Mohiuddin还在9月2日上报了美国联邦政府总务署技术转型服务部门旗下五个MCP服务器的问题,涉及退伍军人事务部福利申领、法规查询等系统,目前仍未修复;其中退伍军人事务部的服务器会把含姓名、社会安全号码、出生日期与住址的完整报错写入日志且未做脱敏。
多位安全专家认为,这类问题本质上仍属于「间接提示注入」的一个子类,并非全新的攻击面,X41 D-Sec的Markus Vervier即持此观点;但真正的风险在于系统性忽视。Rapid7漏洞情报主管Douglas McKee对Ars Technica形容说:每个环节都只盯着自己的前门,却没有人看守中间的走廊——传统的依赖扫描工具根本看不到那些以「委派任务文本」形式抵达的工具参数。
报道指出,随着企业以越来越快的速度用MCP和A2A等协议把智能体栈拼接起来,智能体之间的信任边界却少有人检查。研究员将在10月23日于圣何塞举行的MCPCon北美大会上分享更多细节。
编译自 Ars Technica,原标题:"MCP for agent-to-agent comms may be the riskiest protocol you've never heard of"