Nag-leak ng mga token ang Supabase MCP agent sa pamamagitan ng support ticket
Dahil sa prompt injection sa isang support ticket, nabasa at na-leak ng agent ng Cursor ang isang talahanayan ng mga integration token. Nakakonekta ang agent sa Supabase MCP gamit ang service_role key.
Ano ang nangyari
Noong Hulyo 2025, ipinakita ng General Analysis ang isang pag-atake sa isang developer na gumagamit ng Cursor kasama ang Supabase MCP server. Nagsumite ang attacker ng support ticket na may mga tagubiling nakatuon sa agent. Nang iproseso ng agent ang ticket, sinunod nito ang mga tagubiling iyon.
Nakakonekta ang agent gamit ang service_role key, na bumabypass sa row-level security. Binasa nito ang isang talahanayan ng mga integration token at ini-leak ang laman nito sa attacker.
Bakit ito nagtagumpay
Tinawag ito ni Simon Willison na textbook na lethal trifecta: pribadong data na protektado ng key na bumabalewala sa row-level security, hindi pinagkakatiwalaang text mula sa mga customer, at paraan para mailabas ang data. Kapag inalis ang alinman sa tatlo, hindi na gagana ang pag-atake.
Ano ang dapat gawin
- Huwag kailanman bigyan ang agent ng service_role key; ikonekta ito nang read-only at limitahan sa iisang proyekto.
- Ilayo sa production data ang mga agent na nagbabasa ng text mula sa customer.
- Atasan ang manual na pag-apruba sa bawat tawag sa database tool.
- Ituring na hindi pinagkakatiwalaang input ang laman ng mga ticket at form.
Gumamit ng mga credential na may pinakamababang pribilehiyoPutulin ang nakamamatay na tatluhang itoHumingi ng pag-apruba para sa mga aksyong may malaking epekto
EscapeRoute: Paglusot sa sandbox ng Filesystem MCP server
Nagbigay-daan ang MCP Inspector proxy sa remote code execution mula sa browser
Sundin ang checklist sa seguridad →