Talaan ng mga insidente sa seguridad ng agent
Mga pampublikong insidenteng kinasasangkutan ng AI agent, MCP server at platform ng agent, nakaayos mula sa pinakabago. Ipinapaliwanag ng bawat entry kung ano ang nangyari, bakit naging matagumpay ang pag-atake at kung ano ang dapat baguhin sa sarili mong setup.
Pag-hijack ng session sa MCP Python SDK at pag-access sa mga task ng ibang session
Dahil sa dalawang kahinaan sa MCP Python SDK, naging posible ang pag-hijack ng session at pag-access sa mga task na pagmamay-ari ng ibang session. Parehong naayos ang mga ito sa bersyong 1.27.2 ng SDK.
Dahil sa auto-approval ng Claude Code WebFetch, nailabas ang data sa pamamagitan ng huggingface.co
Mula Claude Code 0.2.54 hanggang 2.1.163, awtomatikong inaprubahan ang mga WebFetch request sa huggingface.co, kaya nagamit ang content ng attacker na naka-host doon para kumuha ng data mula sa isang session.
Comment and Control: Ninanakaw ng text ng PR ang mga lihim mula sa mga CI agent
Dahil sa prompt injection sa text ng mga pull request at issue, nanakaw ang mga lihim ng CI mula sa Claude Code Security Review, Gemini CLI Action at GitHub Copilot Agent.
Naglantad ang MCP TypeScript SDK ng mga response sa pagitan ng mga client
Maaaring maipadala ng mga MCP server na gumagamit ng TypeScript SDK at nagbabahagi ng iisang server o transport instance sa mga client ang response ng isang client sa ibang client. Naayos ito sa 1.26.0.
ClawHavoc: daan-daang mapaminsalang ClawHub skill ang nagpakalat ng AMOS
Nakakita ang Koi Security ng 341 mapaminsalang skill sa 2,857 skill sa ClawHub; karamihan ay naghatid ng Atomic macOS Stealer. Pagsapit ng 16 February 2026, umabot na sa 824 ang bilang.
Naglantad ang database ng Moltbook ng 1.5M agent API token
Iniwan ng Moltbook, isang social network para sa mga OpenClaw agent, na walang row-level security ang Supabase database nito. Dahil dito, nalantad ang humigit-kumulang 1.5M API token, 35k email address at mga DM.
Maraming OpenClaw gateway ang lantad sa internet
Nagtala ang Censys ng 21,639 OpenClaw gateway na maaabot mula sa pampublikong internet noong 31 January 2026; umabot naman sa 192,492 ang bilang sa index ng OpenA2A noong 1 September.
Naglantad ng gateway token ang OpenClaw Control UI, na nagbigay-daan sa RCE sa isang click
Nagtiwala ang Control UI ng OpenClaw sa parameter na gatewayUrl sa query, kaya nailantad ang gateway token at naging posible ang RCE sa isang click, kahit sa mga install na loopback lang ang ginagamit. CVSS 8.8.
postmark-mcp: kinopya ng mapaminsalang MCP server ang lahat ng email
Palihim na nagpadala ang postmark-mcp 1.0.16 sa npm ng blind copy ng bawat email na pinangasiwaan nito sa isang attacker. Tinawag ito ng Koi Security na unang kilalang mapaminsalang MCP server.
May prompt na pambura ng data ang Amazon Q Developer extension na inilabas
May naipasok na prompt na naglalayong magbura ng data sa Amazon Q Developer para sa VS Code 1.84.0. Natukoy ng AWS na nagmula ito sa isang GitHub token sa CodeBuild na may sobrang lawak na mga pahintulot.
OS command injection sa mcp-remote sa pamamagitan ng authorization_endpoint
Maaaring magpatakbo ang mcp-remote 0.0.5 hanggang 0.1.15 ng mga OS command na inilagay ng isang mapaminsalang MCP server sa value nito sa authorization_endpoint. CVSS 9.6; inayos ito sa 0.1.16.
EscapeRoute: Paglusot sa sandbox ng Filesystem MCP server
Natuklasan ng Cymulate ang paglusot sa sandbox at pag-bypass sa symlink sa Filesystem MCP server ng Anthropic, na nagbigay-daan para maabot nito ang mga file sa labas ng mga direktoryong pinapayagang gamitin.
Nag-leak ng mga token ang Supabase MCP agent sa pamamagitan ng support ticket
Dahil sa prompt injection sa isang support ticket, nabasa at na-leak ng agent ng Cursor ang isang talahanayan ng mga integration token. Nakakonekta ang agent sa Supabase MCP gamit ang service_role key.
Nagbigay-daan ang MCP Inspector proxy sa remote code execution mula sa browser
Bago ang bersyong 0.14.1, nagpapatakbo ang MCP Inspector ng local proxy na walang authentication at naaabot ito ng isang web page, na nagbibigay-daan sa code execution sa machine ng developer. CVSS 9.4.
EchoLeak: pagnanakaw ng data sa Microsoft 365 Copilot nang walang click
Dahil sa isang espesyal na ginawang email, nag-leak ng data ang Microsoft 365 Copilot nang walang anumang kailangang i-click ang user. Iniulat ito ng Aim Security bilang EchoLeak; inayos ito ng Microsoft sa server side.
Naglalabas ng data mula sa pribadong repo ang toxic agent flow ng GitHub MCP gamit ang pampublikong issue
Ipinakita ng Invariant Labs kung paano maaaring gamitin ang isang malisyosong pampublikong GitHub issue upang utusan ang agent sa GitHub MCP server na kopyahin ang data mula sa pribadong repo papunta sa pampublikong pull request.
Paglalagay ng malisyosong prompt sa MCP tool: mga tagong tagubilin sa paglalarawan ng tool
Ipinakita ng Invariant Labs na maaaring magtago ang MCP server ng mga tagubilin sa mga paglalarawan ng tool na binabasa ng modelo. Inilarawan din nito ang mga variant na tool shadowing at rug pull.