---
title: "Log insiden keamanan agen: 17 insiden sejak 2025 · DotsAgent"
description: "Insiden keamanan agen AI yang dipublikasikan sejak April 2025, dari peracunan tool MCP hingga eksfiltrasi melalui WebFetch di Claude Code, lengkap dengan CVE, akar masalah, dan perbaikannya."
url: https://dotsagent.io/id/security/incidents
---

17 insiden sejak 2025

# Log insiden keamanan agen

Insiden publik yang melibatkan agen AI, server MCP, dan platform agen, diurutkan dari yang terbaru. Setiap entri menjelaskan apa yang terjadi, mengapa serangan berhasil, dan apa yang perlu diubah pada penyiapan Anda.

1. 5 Jun 2026 [Pembajakan sesi dan akses tugas lintas sesi di MCP Python SDK](https://dotsagent.io/id/security/incidents/2026-06-mcp-python-sdk-session-hijack)Dua celah di MCP Python SDK memungkinkan pembajakan sesi dan akses ke tugas milik sesi lain. Keduanya diperbaiki di versi 1.27.2 SDK.`CVE-2026-52869``CVE-2026-52870`MCPSDKisolasi sesi
2. Jun 2026 [Persetujuan otomatis WebFetch di Claude Code memungkinkan data bocor lewat huggingface.co](https://dotsagent.io/id/security/incidents/2026-06-claude-code-webfetch-exfiltration)Claude Code 0.2.54 hingga 2.1.163 menyetujui request WebFetch ke huggingface.co secara otomatis, sehingga konten berbahaya yang di-host di sana dapat menarik data keluar dari sesi.`CVE-2026-54316`Claude Codeeksfiltrasi datalalu lintas keluar
3. 15 Apr 2026 [Comment and Control: teks PR mencuri secret dari agen CI](https://dotsagent.io/id/security/incidents/2026-04-comment-and-control-ci-secrets)Prompt injection dalam teks pull request dan issue mencuri secret CI dari Claude Code Security Review, Gemini CLI Action, dan GitHub Copilot Agent.CIprompt injectionsecret
4. 4 Feb 2026 [MCP TypeScript SDK membocorkan respons antar-klien](https://dotsagent.io/id/security/incidents/2026-02-mcp-typescript-sdk-response-leak)Server MCP yang menggunakan TypeScript SDK dan berbagi satu instance server atau transport untuk beberapa klien dapat mengirim respons milik satu klien ke klien lain. Masalah ini diperbaiki di versi 1.26.0.`CVE-2026-25536`MCPSDKisolasi sesi
5. 1 Feb 2026 [ClawHavoc: ratusan skill ClawHub berbahaya menyebarkan AMOS](https://dotsagent.io/id/security/incidents/2026-02-clawhavoc-malicious-skills)Koi Security menemukan 341 skill berbahaya dari 2,857 skill di ClawHub; sebagian besar menyebarkan Atomic macOS Stealer. Pada 16 February 2026, jumlahnya mencapai 824.OpenClawrantai pasokmalware
6. 31 Jan 2026 [Database Moltbook mengekspos 1.5M token API agen](https://dotsagent.io/id/security/incidents/2026-01-moltbook-database-exposure)Moltbook, jejaring sosial untuk agen OpenClaw, membiarkan database Supabase tanpa keamanan tingkat baris sehingga sekitar 1.5M token API, 35k alamat email, dan pesan langsung terekspos.paparan dataSupabaseOpenClaw
7. 31 Jan 2026 [Gateway OpenClaw terekspos ke internet dalam skala besar](https://dotsagent.io/id/security/incidents/2026-openclaw-gateways-exposed)Censys menghitung 21,639 gateway OpenClaw yang dapat diakses dari internet publik pada 31 January 2026; indeks OpenA2A mencatat angka 192,492 pada 1 September.OpenClawpaparankonfigurasi
8. 30 Jan 2026 [Control UI OpenClaw membocorkan token gateway dan memungkinkan RCE dengan satu klik](https://dotsagent.io/id/security/incidents/2026-01-openclaw-control-ui-rce)Control UI OpenClaw memercayai parameter kueri gatewayUrl, sehingga token gateway bocor dan RCE dapat dilakukan dengan satu klik, bahkan pada instalasi yang hanya menggunakan loopback. CVSS 8.8.`CVE-2026-25253`OpenClawRCEpencurian token
9. 25 Sep 2025 [postmark-mcp: server MCP berbahaya menyalin semua email](https://dotsagent.io/id/security/incidents/2025-09-postmark-mcp-backdoor)postmark-mcp 1.0.16 di npm diam-diam mengirim salinan tersembunyi setiap email yang diprosesnya kepada penyerang. Koi Security menyebutnya sebagai server MCP berbahaya pertama yang diketahui.`MAL-2025-47604`MCPrantai pasokannpm
10. 23 Jul 2025 [Ekstensi Amazon Q Developer menyertakan prompt untuk menghapus data](https://dotsagent.io/id/security/incidents/2025-07-amazon-q-wiper-prompt)Amazon Q Developer untuk VS Code 1.84.0 dirilis dengan prompt sisipan yang dirancang untuk menghapus data. AWS melacak penyebabnya ke token GitHub dengan cakupan izin berlebihan di CodeBuild.`CVE-2025-8217`rantai pasokanCIkredensial
11. 9 Jul 2025 [Injeksi perintah OS pada mcp-remote melalui authorization_endpoint](https://dotsagent.io/id/security/incidents/2025-07-mcp-remote-os-command-injection)mcp-remote 0.0.5 hingga 0.1.15 dapat menjalankan perintah OS yang disisipkan oleh server MCP berbahaya dalam nilai authorization_endpoint. CVSS 9.6, diperbaiki di 0.1.16.`CVE-2025-6514`MCPRCEOAuth
12. 1 Jul 2025 [EscapeRoute: sandbox escape pada Filesystem MCP server](https://dotsagent.io/id/security/incidents/2025-07-filesystem-mcp-escaperoute)Cymulate menemukan sandbox escape dan bypass symlink pada Filesystem MCP server milik Anthropic, yang memungkinkan server mengakses file di luar direktori yang diizinkan.`CVE-2025-53109``CVE-2025-53110`MCPsandbox escapeakses file
13. Jul 2025 [Agen Supabase MCP membocorkan token lewat tiket dukungan](https://dotsagent.io/id/security/incidents/2025-07-supabase-mcp-token-leak)Prompt injection dalam tiket dukungan membuat agen Cursor yang terhubung ke Supabase MCP dengan kunci service_role membaca tabel token integrasi dan membocorkan isinya.MCPprompt injectionlethal trifecta
14. 13 Jun 2025 [Proxy MCP Inspector memungkinkan eksekusi kode jarak jauh dari browser](https://dotsagent.io/id/security/incidents/2025-06-mcp-inspector-rce)MCP Inspector sebelum 0.14.1 menjalankan proxy lokal tanpa autentikasi yang dapat diakses halaman web, sehingga memungkinkan eksekusi kode di mesin developer. CVSS 9.4.`CVE-2025-49596`MCPRCEalat developer
15. 11 Jun 2025 [EchoLeak: pencurian data dari Microsoft 365 Copilot tanpa klik](https://dotsagent.io/id/security/incidents/2025-06-echoleak-m365-copilot)Satu email yang dirancang khusus membuat Microsoft 365 Copilot membocorkan data tanpa perlu diklik oleh pengguna. Aim Security melaporkannya sebagai EchoLeak; Microsoft memperbaikinya di sisi server.`CVE-2025-32711`injeksi prompteksfiltrasi dataCopilot
16. 26 Mei 2025 [Alur agen beracun GitHub MCP membocorkan repo privat melalui issue publik](https://dotsagent.io/id/security/incidents/2025-05-github-mcp-toxic-agent-flow)Invariant Labs menunjukkan bahwa issue GitHub publik yang berbahaya dapat mengarahkan agen di server GitHub MCP untuk menyalin data dari repo privat ke pull request publik.MCPprompt injectioneksfiltrasi data
17. 1 Apr 2025 [Peracunan tool MCP: instruksi tersembunyi dalam deskripsi tool](https://dotsagent.io/id/security/incidents/2025-04-mcp-tool-poisoning)Invariant Labs menunjukkan bahwa server MCP dapat menyembunyikan instruksi dalam deskripsi tool yang dibaca model, serta menjelaskan variasi tool shadowing dan rug pull.MCPprompt injectionrantai pasok

Referensi independen bagi mereka yang membangun agen AI. Tidak berafiliasi dengan vendor mana pun yang disebutkan di sini.

© 2026 DotsAgent · Fakta diperiksa 1 Oktober 2026
