dotsagent.io
Lingua:Italiano
17 incidenti dal 2025

Registro degli incidenti di sicurezza degli agenti

Incidenti pubblici che coinvolgono agenti AI, server MCP e piattaforme per agenti, dal più recente al meno recente. Ogni voce spiega cosa è successo, perché l'attacco ha funzionato e cosa modificare nella propria configurazione.

  1. MCP Python SDK: hijacking delle sessioni e accesso ai task di altre sessioni

    Due vulnerabilità in MCP Python SDK consentivano l'hijacking delle sessioni e l'accesso ai task appartenenti ad altre sessioni. Entrambe sono state risolte nella versione 1.27.2 dell'SDK.

    CVE-2026-52869CVE-2026-52870MCPSDKisolamento delle sessioni
  2. L'approvazione automatica di WebFetch in Claude Code esponeva dati tramite huggingface.co

    Dalla versione 0.2.54 alla 2.1.163 inclusa, Claude Code approvava automaticamente le richieste WebFetch verso huggingface.co. Contenuti ostili ospitati sul sito potevano così sottrarre dati dalla sessione.

    CVE-2026-54316Claude Codeesfiltrazione dei datitraffico in uscita
  3. Comment and Control: il testo delle PR sottrae segreti agli agenti CI

    La prompt injection nel testo di pull request e issue ha sottratto segreti CI a Claude Code Security Review, Gemini CLI Action e GitHub Copilot Agent.

    CIprompt injectionsegreti
  4. MCP TypeScript SDK ha esposto le risposte tra client

    I server MCP basati su TypeScript SDK che condividevano la stessa istanza del server o del transport tra più client potevano inviare le risposte di un client a un altro. Il problema è stato risolto nella versione 1.26.0.

    CVE-2026-25536MCPSDKisolamento delle sessioni
  5. ClawHavoc: centinaia di skill ClawHub malevole diffondono AMOS

    Koi Security ha rilevato 341 skill malevole tra le 2,857 presenti su ClawHub; la maggior parte distribuiva Atomic macOS Stealer. Il 16 febbraio 2026 il numero era salito a 824.

    OpenClawsupply chainmalware
  6. Il database di Moltbook ha esposto 1.5M token API di agenti

    Moltbook, un social network per agenti OpenClaw, aveva un database Supabase privo di sicurezza a livello di riga, esponendo circa 1.5M token API, 35k indirizzi email e messaggi diretti.

    esposizione di datiSupabaseOpenClaw
  7. Gateway OpenClaw esposti su Internet su larga scala

    Il 31 gennaio 2026 Censys ha rilevato 21,639 gateway OpenClaw raggiungibili da Internet; l'indice di OpenA2A ne contava 192,492 il 1 settembre.

    OpenClawesposizioneconfigurazione
  8. La Control UI di OpenClaw ha esposto i token del gateway, consentendo RCE con un clic

    La Control UI di OpenClaw si fidava del parametro di query gatewayUrl, esponendo il token del gateway e consentendo RCE con un clic, anche nelle installazioni accessibili solo tramite loopback. CVSS 8.8.

    CVE-2026-25253OpenClawRCEfurto di token
  9. postmark-mcp: il server MCP malevolo copiava tutte le email

    postmark-mcp 1.0.16 su npm inviava di nascosto a un aggressore una copia nascosta di ogni email gestita. Koi Security lo ha definito il primo server MCP malevolo noto.

    MAL-2025-47604MCPcatena di fornituranpm
  10. L'estensione Amazon Q Developer includeva un prompt progettato per cancellare i dati

    Amazon Q Developer per VS Code 1.84.0 è stato distribuito con un prompt iniettato progettato per cancellare i dati. AWS ha ricondotto il problema a un token GitHub con autorizzazioni eccessive in CodeBuild.

    CVE-2025-8217catena di fornituraCIcredenziali
  11. mcp-remote: command injection nel sistema operativo tramite authorization_endpoint

    mcp-remote dalla versione 0.0.5 alla 0.1.15 poteva eseguire comandi di sistema inseriti da un server MCP malevolo nel valore authorization_endpoint. CVSS 9.6, risolto nella versione 0.1.16.

    CVE-2025-6514MCPRCEOAuth
  12. EscapeRoute: evasione dalla sandbox del server MCP Filesystem

    Cymulate ha scoperto un'evasione dalla sandbox e un bypass tramite symlink nel server MCP Filesystem di Anthropic, che consentivano di accedere a file esterni alle directory autorizzate.

    CVE-2025-53109CVE-2025-53110MCPevasione dalla sandboxaccesso ai file
  13. L'agente Supabase MCP divulga token tramite un ticket di supporto

    Un prompt injection in un ticket di supporto ha indotto l'agente di Cursor, connesso a Supabase MCP tramite la chiave service_role, a leggere una tabella di token di integrazione e a divulgarne il contenuto.

    MCPprompt injectiontrifecta letale
  14. Il proxy di MCP Inspector consentiva l'esecuzione di codice da un browser

    Le versioni di MCP Inspector precedenti alla 0.14.1 avviavano un proxy locale senza autenticazione, raggiungibile da una pagina web, che consentiva di eseguire codice sul computer dello sviluppatore. CVSS 9.4.

    CVE-2025-49596MCPRCEstrumenti per sviluppatori
  15. EchoLeak: furto di dati da Microsoft 365 Copilot senza clic

    Un'email appositamente creata ha fatto sì che Microsoft 365 Copilot divulgasse dati senza che l'utente facesse clic. Aim Security ha segnalato il problema come EchoLeak; Microsoft lo ha risolto lato server.

    CVE-2025-32711prompt injectionesfiltrazione di datiCopilot
  16. Il toxic agent flow di GitHub MCP espone repository privati tramite un issue pubblico

    Invariant Labs ha mostrato come un issue pubblico malevolo su GitHub possa indurre un agente sul server GitHub MCP a copiare dati da un repository privato in una pull request pubblica.

    MCPprompt injectionesfiltrazione di dati
  17. Tool poisoning MCP: istruzioni nascoste nelle descrizioni degli strumenti

    Invariant Labs ha mostrato che un server MCP può nascondere istruzioni nelle descrizioni degli strumenti lette dal modello e ha descritto varianti basate sul tool shadowing e sul rug pull.

    MCPprompt injectionsupply chain