سجل حوادث أمن الوكلاء
حوادث علنية تخص وكلاء الذكاء الاصطناعي وخوادم MCP ومنصات الوكلاء، مرتبة من الأحدث إلى الأقدم. يشرح كل إدخال ما حدث، وسبب نجاح الهجوم، والتغييرات التي ينبغي إجراؤها في إعدادك.
اختطاف جلسات MCP Python SDK والوصول إلى مهام جلسات أخرى
أتاح خللان في MCP Python SDK اختطاف الجلسات والوصول إلى مهام تخص جلسات أخرى. عولج الخللان في الإصدار 1.27.2 من SDK.
الموافقة التلقائية على WebFetch في Claude Code أتاحت تسريب البيانات عبر huggingface.co
وافقت إصدارات Claude Code من 0.2.54 إلى 2.1.163 تلقائيًا على طلبات WebFetch إلى huggingface.co، ما أتاح للمحتوى الذي يستضيفه المهاجمون هناك إخراج البيانات من الجلسة.
التعليق والتحكم: نصوص PR تسرق الأسرار من وكلاء CI
سرق حقن التعليمات (prompt injection) في نصوص pull request والبلاغات أسرار CI من Claude Code Security Review وGemini CLI Action وGitHub Copilot Agent.
تسرّب MCP TypeScript SDK استجابات بين العملاء
قد ترسل خوادم MCP المبنية باستخدام TypeScript SDK استجابات عميل إلى عميل آخر إذا شاركت العملاء مثيلاً واحداً للخادم أو لوسيلة النقل. عولجت المشكلة في الإصدار 1.26.0.
ClawHavoc: مئات المهارات الخبيثة على ClawHub تنشر AMOS
عثر Koi Security على 341 مهارة خبيثة من أصل 2,857 على ClawHub، وكانت معظمها توزّع Atomic macOS Stealer. وبحلول 16 فبراير 2026، ارتفع العدد إلى 824.
قاعدة بيانات Moltbook تكشف 1.5M من رموز API للوكلاء
تركت Moltbook، وهي شبكة اجتماعية لوكلاء OpenClaw، قاعدة بيانات Supabase من دون أمان على مستوى الصفوف، فكشفت نحو 1.5M من رموز API و35k من عناوين البريد الإلكتروني والرسائل الخاصة.
بوابات OpenClaw مكشوفة على الإنترنت على نطاق واسع
رصدت Censys في 31 يناير 2026 عدد 21,639 بوابة OpenClaw يمكن الوصول إليها من الإنترنت العام؛ ووصل العدد في فهرس OpenA2A إلى 192,492 في 1 سبتمبر.
واجهة Control UI في OpenClaw سرّبت رموز gateway وأتاحت RCE بنقرة واحدة
وثقت واجهة Control UI في OpenClaw بمعامل الاستعلام gatewayUrl، ما أدى إلى تسريب رمز gateway وإتاحة RCE بنقرة واحدة، حتى في عمليات التثبيت التي تقتصر على loopback. CVSS 8.8.
postmark-mcp: خادم MCP خبيث نسخ كل رسائل البريد الإلكتروني
كان postmark-mcp 1.0.16 على npm يرسل سرًا نسخة مخفية من كل رسالة بريد إلكتروني يعالجها إلى مهاجم. ووصفته Koi Security بأنه أول خادم MCP خبيث معروف.
إضافة Amazon Q Developer تضمنت prompt لمحو البيانات
صدر Amazon Q Developer for VS Code 1.84.0 متضمنًا prompt محقونًا يهدف إلى محو البيانات. وعزت AWS ذلك إلى رمز GitHub token واسع الصلاحيات في CodeBuild.
حقن أوامر نظام التشغيل عبر authorization_endpoint في mcp-remote
كان بإمكان الإصدارات من mcp-remote 0.0.5 إلى 0.1.15 تشغيل أوامر نظام التشغيل التي يزرعها خادم MCP خبيث في قيمة authorization_endpoint. درجة CVSS هي 9.6، وقد عولجت الثغرة في الإصدار 0.1.16.
EscapeRoute: تجاوز عزل sandbox في خادم Filesystem MCP
اكتشفت Cymulate تجاوزًا لعزل sandbox والتفافًا على الحماية باستخدام روابط رمزية في خادم Filesystem MCP التابع لـ Anthropic، ما أتاح الوصول إلى ملفات خارج الأدلة المسموح بها.
وكيل Supabase MCP يسرّب tokens عبر تذكرة دعم
دفع prompt injection في تذكرة دعم وكيل Cursor المتصل بـ Supabase MCP باستخدام مفتاح service_role إلى قراءة جدول tokens التكاملات وتسريب محتوياته.
أتاح وكيل MCP Inspector تنفيذ تعليمات برمجية عن بُعد عبر المتصفح
شغّل MCP Inspector قبل الإصدار 0.14.1 وكيلًا محليًا بلا مصادقة أمكن لصفحة ويب الوصول إليه، ما أتاح تنفيذ تعليمات برمجية على جهاز المطوّر. CVSS 9.4.
EchoLeak: سرقة بيانات من Microsoft 365 Copilot دون أي تفاعل
تسببت رسالة بريد إلكتروني مصممة خصيصًا في تسريب Microsoft 365 Copilot للبيانات دون أن ينقر المستخدم على أي شيء. أبلغت Aim Security عن الثغرة باسم EchoLeak، وأصلحتها Microsoft على الخادم.
تدفق وكيل خبيث عبر GitHub MCP يسرّب مستودعات خاصة عبر issue عام
أثبتت Invariant Labs أن issue عامًا خبيثًا على GitHub يمكنه توجيه وكيل يعمل عبر خادم GitHub MCP لنسخ بيانات من مستودع خاص إلى pull request عام.
تسميم أدوات MCP: تعليمات مخفية في أوصاف الأدوات
أثبتت Invariant Labs أن خادم MCP يمكنه إخفاء تعليمات في أوصاف الأدوات التي يقرأها النموذج، ووصفت هجمات tool shadowing وrug pull.