Log insiden keamanan agen
Insiden publik yang melibatkan agen AI, server MCP, dan platform agen, diurutkan dari yang terbaru. Setiap entri menjelaskan apa yang terjadi, mengapa serangan berhasil, dan apa yang perlu diubah pada penyiapan Anda.
Pembajakan sesi dan akses tugas lintas sesi di MCP Python SDK
Dua celah di MCP Python SDK memungkinkan pembajakan sesi dan akses ke tugas milik sesi lain. Keduanya diperbaiki di versi 1.27.2 SDK.
Persetujuan otomatis WebFetch di Claude Code memungkinkan data bocor lewat huggingface.co
Claude Code 0.2.54 hingga 2.1.163 menyetujui request WebFetch ke huggingface.co secara otomatis, sehingga konten berbahaya yang di-host di sana dapat menarik data keluar dari sesi.
Comment and Control: teks PR mencuri secret dari agen CI
Prompt injection dalam teks pull request dan issue mencuri secret CI dari Claude Code Security Review, Gemini CLI Action, dan GitHub Copilot Agent.
MCP TypeScript SDK membocorkan respons antar-klien
Server MCP yang menggunakan TypeScript SDK dan berbagi satu instance server atau transport untuk beberapa klien dapat mengirim respons milik satu klien ke klien lain. Masalah ini diperbaiki di versi 1.26.0.
ClawHavoc: ratusan skill ClawHub berbahaya menyebarkan AMOS
Koi Security menemukan 341 skill berbahaya dari 2,857 skill di ClawHub; sebagian besar menyebarkan Atomic macOS Stealer. Pada 16 February 2026, jumlahnya mencapai 824.
Database Moltbook mengekspos 1.5M token API agen
Moltbook, jejaring sosial untuk agen OpenClaw, membiarkan database Supabase tanpa keamanan tingkat baris sehingga sekitar 1.5M token API, 35k alamat email, dan pesan langsung terekspos.
Gateway OpenClaw terekspos ke internet dalam skala besar
Censys menghitung 21,639 gateway OpenClaw yang dapat diakses dari internet publik pada 31 January 2026; indeks OpenA2A mencatat angka 192,492 pada 1 September.
Control UI OpenClaw membocorkan token gateway dan memungkinkan RCE dengan satu klik
Control UI OpenClaw memercayai parameter kueri gatewayUrl, sehingga token gateway bocor dan RCE dapat dilakukan dengan satu klik, bahkan pada instalasi yang hanya menggunakan loopback. CVSS 8.8.
postmark-mcp: server MCP berbahaya menyalin semua email
postmark-mcp 1.0.16 di npm diam-diam mengirim salinan tersembunyi setiap email yang diprosesnya kepada penyerang. Koi Security menyebutnya sebagai server MCP berbahaya pertama yang diketahui.
Ekstensi Amazon Q Developer menyertakan prompt untuk menghapus data
Amazon Q Developer untuk VS Code 1.84.0 dirilis dengan prompt sisipan yang dirancang untuk menghapus data. AWS melacak penyebabnya ke token GitHub dengan cakupan izin berlebihan di CodeBuild.
Injeksi perintah OS pada mcp-remote melalui authorization_endpoint
mcp-remote 0.0.5 hingga 0.1.15 dapat menjalankan perintah OS yang disisipkan oleh server MCP berbahaya dalam nilai authorization_endpoint. CVSS 9.6, diperbaiki di 0.1.16.
EscapeRoute: sandbox escape pada Filesystem MCP server
Cymulate menemukan sandbox escape dan bypass symlink pada Filesystem MCP server milik Anthropic, yang memungkinkan server mengakses file di luar direktori yang diizinkan.
Agen Supabase MCP membocorkan token lewat tiket dukungan
Prompt injection dalam tiket dukungan membuat agen Cursor yang terhubung ke Supabase MCP dengan kunci service_role membaca tabel token integrasi dan membocorkan isinya.
Proxy MCP Inspector memungkinkan eksekusi kode jarak jauh dari browser
MCP Inspector sebelum 0.14.1 menjalankan proxy lokal tanpa autentikasi yang dapat diakses halaman web, sehingga memungkinkan eksekusi kode di mesin developer. CVSS 9.4.
EchoLeak: pencurian data dari Microsoft 365 Copilot tanpa klik
Satu email yang dirancang khusus membuat Microsoft 365 Copilot membocorkan data tanpa perlu diklik oleh pengguna. Aim Security melaporkannya sebagai EchoLeak; Microsoft memperbaikinya di sisi server.
Alur agen beracun GitHub MCP membocorkan repo privat melalui issue publik
Invariant Labs menunjukkan bahwa issue GitHub publik yang berbahaya dapat mengarahkan agen di server GitHub MCP untuk menyalin data dari repo privat ke pull request publik.
Peracunan tool MCP: instruksi tersembunyi dalam deskripsi tool
Invariant Labs menunjukkan bahwa server MCP dapat menyembunyikan instruksi dalam deskripsi tool yang dibaca model, serta menjelaskan variasi tool shadowing dan rug pull.