⚠️ «Protocol pivoting»: новое имя для старой уязвимости в ИИ-агентах
За пять месяцев Google и ещё четыре организации с разным профилем бизнеса признали одну и ту же дыру: агент внутри сети может подсунуть вредоносную команду другому агенту, и тот её выполнит, потому что доверяет первому. Исследователь Syed Anas Mohiuddin назвал это «protocol pivoting» и предъявил это как новый класс атаки. Независимый эксперт с ним не согласен — и это главный разлом материала.
Что заявляет исследователь
Mohiuddin описывает атаку как многошаговую: доступ получают через один протокол (например, MCP — стандарт обмена данными между ИИ-агентами), а эскалируют через другой, вроде A2A от Google. По его словам, доверие и права между протоколами «теряются при переводе». Это его собственная формулировка, независимого подтверждения новизны класса в материале нет.
Что говорит независимый эксперт
Markus Vervier из X41 D-Sec называет это проще: обычная непрямая инъекция в промпт (prompt injection), только вредоносный текст приходит из одного протокола, а срабатывает в другом.
Он признаёт, что эксплойт неожиданный и трудно закрываемый — но спорит именно с ярлыком «новый класс», а не с серьёзностью проблемы.
Цифры по уязвимостям
Оценки серьёзности у разных компаний разошлись в разы.
У Google дыра была в HTTP-клиенте: не было проверки на редиректы и валидации IP-адресов, из-за чего подменённый параметр пути заставлял сервис уходить на внутренний адрес по чужому запросу. Это заявление самого Google о собственной уязвимости, независимого замера серьёзности в материале нет.
Чего в материале нет
По JP Morgan Chase, Weaviate, межведомственной цифровой дирекции Франции и федеральному правительству США в тексте нет ни оценок серьёзности, ни деталей исправлений — только факт признания проблемы. Непонятно, сколько агентов и организаций в принципе уязвимы: выборка в пять компаний не говорит о масштабе за пределами тех, кого проверил один исследователь.
Почему это важно
Для бизнеса, который строит цепочки из нескольких ИИ-агентов (один переводит, другой анализирует, третий пишет в базу), риск реален независимо от того, как называть технику. Решение старое: не доверять автоматически данным, которые один агент передаёт другому, и проверять каждый шаг отдельно — тот самый принцип «нулевого доверия», от которого компании отказались в спешке за автоматизацией. Если агенты в сети работают изолированно и не передают друг другу команды без проверки, риск исчезает — но тогда теряется и смысл делать их «цепочкой».
🔗 Источник: Ars Technica
💬 MAX
#разбор #безопасность #агенты
За пять месяцев Google и ещё четыре организации с разным профилем бизнеса признали одну и ту же дыру: агент внутри сети может подсунуть вредоносную команду другому агенту, и тот её выполнит, потому что доверяет первому. Исследователь Syed Anas Mohiuddin назвал это «protocol pivoting» и предъявил это как новый класс атаки. Независимый эксперт с ним не согласен — и это главный разлом материала.
Что заявляет исследователь
Mohiuddin описывает атаку как многошаговую: доступ получают через один протокол (например, MCP — стандарт обмена данными между ИИ-агентами), а эскалируют через другой, вроде A2A от Google. По его словам, доверие и права между протоколами «теряются при переводе». Это его собственная формулировка, независимого подтверждения новизны класса в материале нет.
Что говорит независимый эксперт
Markus Vervier из X41 D-Sec называет это проще: обычная непрямая инъекция в промпт (prompt injection), только вредоносный текст приходит из одного протокола, а срабатывает в другом.
«Для меня это непрямая prompt injection»
Он признаёт, что эксплойт неожиданный и трудно закрываемый — но спорит именно с ярлыком «новый класс», а не с серьёзностью проблемы.
Цифры по уязвимостям
Оценки серьёзности у разных компаний разошлись в разы.
· Rapid7 (CVE-2026-97228) — 2,7 из 10
· Google (mcp-toolbox) — 8 из 10
У Google дыра была в HTTP-клиенте: не было проверки на редиректы и валидации IP-адресов, из-за чего подменённый параметр пути заставлял сервис уходить на внутренний адрес по чужому запросу. Это заявление самого Google о собственной уязвимости, независимого замера серьёзности в материале нет.
Чего в материале нет
По JP Morgan Chase, Weaviate, межведомственной цифровой дирекции Франции и федеральному правительству США в тексте нет ни оценок серьёзности, ни деталей исправлений — только факт признания проблемы. Непонятно, сколько агентов и организаций в принципе уязвимы: выборка в пять компаний не говорит о масштабе за пределами тех, кого проверил один исследователь.
Почему это важно
Для бизнеса, который строит цепочки из нескольких ИИ-агентов (один переводит, другой анализирует, третий пишет в базу), риск реален независимо от того, как называть технику. Решение старое: не доверять автоматически данным, которые один агент передаёт другому, и проверять каждый шаг отдельно — тот самый принцип «нулевого доверия», от которого компании отказались в спешке за автоматизацией. Если агенты в сети работают изолированно и не передают друг другу команды без проверки, риск исчезает — но тогда теряется и смысл делать их «цепочкой».
🔗 Источник: Ars Technica
💬 MAX
#разбор #безопасность #агенты