---
title: "Talaan ng mga insidente sa seguridad ng agent: 17 insidente mula 2025 · DotsAgent"
description: "Mga pampublikong insidente sa seguridad ng AI agent mula Abril 2025, mula sa paglalagay ng malisyosong prompt sa mga MCP tool hanggang sa pag-exfiltrate ng data gamit ang WebFetch sa Claude Code; may CVE, sanhi at mga solusyon ang bawat isa."
url: https://dotsagent.io/fil/security/incidents
---

17 insidente mula 2025

# Talaan ng mga insidente sa seguridad ng agent

Mga pampublikong insidenteng kinasasangkutan ng AI agent, MCP server at platform ng agent, nakaayos mula sa pinakabago. Ipinapaliwanag ng bawat entry kung ano ang nangyari, bakit naging matagumpay ang pag-atake at kung ano ang dapat baguhin sa sarili mong setup.

1. Hun 5, 2026 [Pag-hijack ng session sa MCP Python SDK at pag-access sa mga task ng ibang session](https://dotsagent.io/fil/security/incidents/2026-06-mcp-python-sdk-session-hijack)Dahil sa dalawang kahinaan sa MCP Python SDK, naging posible ang pag-hijack ng session at pag-access sa mga task na pagmamay-ari ng ibang session. Parehong naayos ang mga ito sa bersyong 1.27.2 ng SDK.`CVE-2026-52869``CVE-2026-52870`MCPSDKpaghiwalay ng session
2. Hun 2026 [Dahil sa auto-approval ng Claude Code WebFetch, nailabas ang data sa pamamagitan ng huggingface.co](https://dotsagent.io/fil/security/incidents/2026-06-claude-code-webfetch-exfiltration)Mula Claude Code 0.2.54 hanggang 2.1.163, awtomatikong inaprubahan ang mga WebFetch request sa huggingface.co, kaya nagamit ang content ng attacker na naka-host doon para kumuha ng data mula sa isang session.`CVE-2026-54316`Claude Codedata exfiltrationpapalabas na trapiko
3. Abr 15, 2026 [Comment and Control: Ninanakaw ng text ng PR ang mga lihim mula sa mga CI agent](https://dotsagent.io/fil/security/incidents/2026-04-comment-and-control-ci-secrets)Dahil sa prompt injection sa text ng mga pull request at issue, nanakaw ang mga lihim ng CI mula sa Claude Code Security Review, Gemini CLI Action at GitHub Copilot Agent.CIprompt injectionmga lihim
4. Peb 4, 2026 [Naglantad ang MCP TypeScript SDK ng mga response sa pagitan ng mga client](https://dotsagent.io/fil/security/incidents/2026-02-mcp-typescript-sdk-response-leak)Maaaring maipadala ng mga MCP server na gumagamit ng TypeScript SDK at nagbabahagi ng iisang server o transport instance sa mga client ang response ng isang client sa ibang client. Naayos ito sa 1.26.0.`CVE-2026-25536`MCPSDKpaghihiwalay ng session
5. Peb 1, 2026 [ClawHavoc: daan-daang mapaminsalang ClawHub skill ang nagpakalat ng AMOS](https://dotsagent.io/fil/security/incidents/2026-02-clawhavoc-malicious-skills)Nakakita ang Koi Security ng 341 mapaminsalang skill sa 2,857 skill sa ClawHub; karamihan ay naghatid ng Atomic macOS Stealer. Pagsapit ng 16 February 2026, umabot na sa 824 ang bilang.OpenClawsupply chainmalware
6. Ene 31, 2026 [Naglantad ang database ng Moltbook ng 1.5M agent API token](https://dotsagent.io/fil/security/incidents/2026-01-moltbook-database-exposure)Iniwan ng Moltbook, isang social network para sa mga OpenClaw agent, na walang row-level security ang Supabase database nito. Dahil dito, nalantad ang humigit-kumulang 1.5M API token, 35k email address at mga DM.pagkalantad ng dataSupabaseOpenClaw
7. Ene 31, 2026 [Maraming OpenClaw gateway ang lantad sa internet](https://dotsagent.io/fil/security/incidents/2026-openclaw-gateways-exposed)Nagtala ang Censys ng 21,639 OpenClaw gateway na maaabot mula sa pampublikong internet noong 31 January 2026; umabot naman sa 192,492 ang bilang sa index ng OpenA2A noong 1 September.OpenClawpagkalantadconfiguration
8. Ene 30, 2026 [Naglantad ng gateway token ang OpenClaw Control UI, na nagbigay-daan sa RCE sa isang click](https://dotsagent.io/fil/security/incidents/2026-01-openclaw-control-ui-rce)Nagtiwala ang Control UI ng OpenClaw sa parameter na gatewayUrl sa query, kaya nailantad ang gateway token at naging posible ang RCE sa isang click, kahit sa mga install na loopback lang ang ginagamit. CVSS 8.8.`CVE-2026-25253`OpenClawRCEpagnanakaw ng token
9. Set 25, 2025 [postmark-mcp: kinopya ng mapaminsalang MCP server ang lahat ng email](https://dotsagent.io/fil/security/incidents/2025-09-postmark-mcp-backdoor)Palihim na nagpadala ang postmark-mcp 1.0.16 sa npm ng blind copy ng bawat email na pinangasiwaan nito sa isang attacker. Tinawag ito ng Koi Security na unang kilalang mapaminsalang MCP server.`MAL-2025-47604`MCPsupply chainnpm
10. Hul 23, 2025 [May prompt na pambura ng data ang Amazon Q Developer extension na inilabas](https://dotsagent.io/fil/security/incidents/2025-07-amazon-q-wiper-prompt)May naipasok na prompt na naglalayong magbura ng data sa Amazon Q Developer para sa VS Code 1.84.0. Natukoy ng AWS na nagmula ito sa isang GitHub token sa CodeBuild na may sobrang lawak na mga pahintulot.`CVE-2025-8217`supply chainCImga kredensyal
11. Hul 9, 2025 [OS command injection sa mcp-remote sa pamamagitan ng authorization_endpoint](https://dotsagent.io/fil/security/incidents/2025-07-mcp-remote-os-command-injection)Maaaring magpatakbo ang mcp-remote 0.0.5 hanggang 0.1.15 ng mga OS command na inilagay ng isang mapaminsalang MCP server sa value nito sa authorization_endpoint. CVSS 9.6; inayos ito sa 0.1.16.`CVE-2025-6514`MCPRCEOAuth
12. Hul 1, 2025 [EscapeRoute: Paglusot sa sandbox ng Filesystem MCP server](https://dotsagent.io/fil/security/incidents/2025-07-filesystem-mcp-escaperoute)Natuklasan ng Cymulate ang paglusot sa sandbox at pag-bypass sa symlink sa Filesystem MCP server ng Anthropic, na nagbigay-daan para maabot nito ang mga file sa labas ng mga direktoryong pinapayagang gamitin.`CVE-2025-53109``CVE-2025-53110`MCPpaglusot sa sandboxpag-access sa file
13. Hul 2025 [Nag-leak ng mga token ang Supabase MCP agent sa pamamagitan ng support ticket](https://dotsagent.io/fil/security/incidents/2025-07-supabase-mcp-token-leak)Dahil sa prompt injection sa isang support ticket, nabasa at na-leak ng agent ng Cursor ang isang talahanayan ng mga integration token. Nakakonekta ang agent sa Supabase MCP gamit ang service_role key.MCPprompt injectionnakamamatay na trifecta
14. Hun 13, 2025 [Nagbigay-daan ang MCP Inspector proxy sa remote code execution mula sa browser](https://dotsagent.io/fil/security/incidents/2025-06-mcp-inspector-rce)Bago ang bersyong 0.14.1, nagpapatakbo ang MCP Inspector ng local proxy na walang authentication at naaabot ito ng isang web page, na nagbibigay-daan sa code execution sa machine ng developer. CVSS 9.4.`CVE-2025-49596`MCPRCEmga tool para sa developer
15. Hun 11, 2025 [EchoLeak: pagnanakaw ng data sa Microsoft 365 Copilot nang walang click](https://dotsagent.io/fil/security/incidents/2025-06-echoleak-m365-copilot)Dahil sa isang espesyal na ginawang email, nag-leak ng data ang Microsoft 365 Copilot nang walang anumang kailangang i-click ang user. Iniulat ito ng Aim Security bilang EchoLeak; inayos ito ng Microsoft sa server side.`CVE-2025-32711`prompt injectiondata exfiltrationCopilot
16. May 26, 2025 [Naglalabas ng data mula sa pribadong repo ang toxic agent flow ng GitHub MCP gamit ang pampublikong issue](https://dotsagent.io/fil/security/incidents/2025-05-github-mcp-toxic-agent-flow)Ipinakita ng Invariant Labs kung paano maaaring gamitin ang isang malisyosong pampublikong GitHub issue upang utusan ang agent sa GitHub MCP server na kopyahin ang data mula sa pribadong repo papunta sa pampublikong pull request.MCPprompt injectionpag-exfiltrate ng data
17. Abr 1, 2025 [Paglalagay ng malisyosong prompt sa MCP tool: mga tagong tagubilin sa paglalarawan ng tool](https://dotsagent.io/fil/security/incidents/2025-04-mcp-tool-poisoning)Ipinakita ng Invariant Labs na maaaring magtago ang MCP server ng mga tagubilin sa mga paglalarawan ng tool na binabasa ng modelo. Inilarawan din nito ang mga variant na tool shadowing at rug pull.MCPprompt injectionsupply chain

Independent na sanggunian para sa mga gumagawa ng AI agent. Hindi kami kaanib ng alinman sa mga vendor na nakalista rito.

© 2026 DotsAgent · Sinuri ang mga detalye noong Oktubre 1, 2026
