---
title: "Registro degli incidenti di sicurezza degli agenti: 17 dal 2025 · DotsAgent"
description: "Incidenti pubblici di sicurezza che coinvolgono agenti AI dal April 2025, dal poisoning degli strumenti MCP all'esfiltrazione tramite WebFetch in Claude Code, con CVE, causa principale e soluzioni."
url: https://dotsagent.io/it/security/incidents
---

17 incidenti dal 2025

# Registro degli incidenti di sicurezza degli agenti

Incidenti pubblici che coinvolgono agenti AI, server MCP e piattaforme per agenti, dal più recente al meno recente. Ogni voce spiega cosa è successo, perché l'attacco ha funzionato e cosa modificare nella propria configurazione.

1. 5 giu 2026 [MCP Python SDK: hijacking delle sessioni e accesso ai task di altre sessioni](https://dotsagent.io/it/security/incidents/2026-06-mcp-python-sdk-session-hijack)Due vulnerabilità in MCP Python SDK consentivano l'hijacking delle sessioni e l'accesso ai task appartenenti ad altre sessioni. Entrambe sono state risolte nella versione 1.27.2 dell'SDK.`CVE-2026-52869``CVE-2026-52870`MCPSDKisolamento delle sessioni
2. giu 2026 [L'approvazione automatica di WebFetch in Claude Code esponeva dati tramite huggingface.co](https://dotsagent.io/it/security/incidents/2026-06-claude-code-webfetch-exfiltration)Dalla versione 0.2.54 alla 2.1.163 inclusa, Claude Code approvava automaticamente le richieste WebFetch verso huggingface.co. Contenuti ostili ospitati sul sito potevano così sottrarre dati dalla sessione.`CVE-2026-54316`Claude Codeesfiltrazione dei datitraffico in uscita
3. 15 apr 2026 [Comment and Control: il testo delle PR sottrae segreti agli agenti CI](https://dotsagent.io/it/security/incidents/2026-04-comment-and-control-ci-secrets)La prompt injection nel testo di pull request e issue ha sottratto segreti CI a Claude Code Security Review, Gemini CLI Action e GitHub Copilot Agent.CIprompt injectionsegreti
4. 4 feb 2026 [MCP TypeScript SDK ha esposto le risposte tra client](https://dotsagent.io/it/security/incidents/2026-02-mcp-typescript-sdk-response-leak)I server MCP basati su TypeScript SDK che condividevano la stessa istanza del server o del transport tra più client potevano inviare le risposte di un client a un altro. Il problema è stato risolto nella versione 1.26.0.`CVE-2026-25536`MCPSDKisolamento delle sessioni
5. 1 feb 2026 [ClawHavoc: centinaia di skill ClawHub malevole diffondono AMOS](https://dotsagent.io/it/security/incidents/2026-02-clawhavoc-malicious-skills)Koi Security ha rilevato 341 skill malevole tra le 2,857 presenti su ClawHub; la maggior parte distribuiva Atomic macOS Stealer. Il 16 febbraio 2026 il numero era salito a 824.OpenClawsupply chainmalware
6. 31 gen 2026 [Il database di Moltbook ha esposto 1.5M token API di agenti](https://dotsagent.io/it/security/incidents/2026-01-moltbook-database-exposure)Moltbook, un social network per agenti OpenClaw, aveva un database Supabase privo di sicurezza a livello di riga, esponendo circa 1.5M token API, 35k indirizzi email e messaggi diretti.esposizione di datiSupabaseOpenClaw
7. 31 gen 2026 [Gateway OpenClaw esposti su Internet su larga scala](https://dotsagent.io/it/security/incidents/2026-openclaw-gateways-exposed)Il 31 gennaio 2026 Censys ha rilevato 21,639 gateway OpenClaw raggiungibili da Internet; l'indice di OpenA2A ne contava 192,492 il 1 settembre.OpenClawesposizioneconfigurazione
8. 30 gen 2026 [La Control UI di OpenClaw ha esposto i token del gateway, consentendo RCE con un clic](https://dotsagent.io/it/security/incidents/2026-01-openclaw-control-ui-rce)La Control UI di OpenClaw si fidava del parametro di query gatewayUrl, esponendo il token del gateway e consentendo RCE con un clic, anche nelle installazioni accessibili solo tramite loopback. CVSS 8.8.`CVE-2026-25253`OpenClawRCEfurto di token
9. 25 set 2025 [postmark-mcp: il server MCP malevolo copiava tutte le email](https://dotsagent.io/it/security/incidents/2025-09-postmark-mcp-backdoor)postmark-mcp 1.0.16 su npm inviava di nascosto a un aggressore una copia nascosta di ogni email gestita. Koi Security lo ha definito il primo server MCP malevolo noto.`MAL-2025-47604`MCPcatena di fornituranpm
10. 23 lug 2025 [L'estensione Amazon Q Developer includeva un prompt progettato per cancellare i dati](https://dotsagent.io/it/security/incidents/2025-07-amazon-q-wiper-prompt)Amazon Q Developer per VS Code 1.84.0 è stato distribuito con un prompt iniettato progettato per cancellare i dati. AWS ha ricondotto il problema a un token GitHub con autorizzazioni eccessive in CodeBuild.`CVE-2025-8217`catena di fornituraCIcredenziali
11. 9 lug 2025 [mcp-remote: command injection nel sistema operativo tramite authorization_endpoint](https://dotsagent.io/it/security/incidents/2025-07-mcp-remote-os-command-injection)mcp-remote dalla versione 0.0.5 alla 0.1.15 poteva eseguire comandi di sistema inseriti da un server MCP malevolo nel valore authorization_endpoint. CVSS 9.6, risolto nella versione 0.1.16.`CVE-2025-6514`MCPRCEOAuth
12. 1 lug 2025 [EscapeRoute: evasione dalla sandbox del server MCP Filesystem](https://dotsagent.io/it/security/incidents/2025-07-filesystem-mcp-escaperoute)Cymulate ha scoperto un'evasione dalla sandbox e un bypass tramite symlink nel server MCP Filesystem di Anthropic, che consentivano di accedere a file esterni alle directory autorizzate.`CVE-2025-53109``CVE-2025-53110`MCPevasione dalla sandboxaccesso ai file
13. lug 2025 [L'agente Supabase MCP divulga token tramite un ticket di supporto](https://dotsagent.io/it/security/incidents/2025-07-supabase-mcp-token-leak)Un prompt injection in un ticket di supporto ha indotto l'agente di Cursor, connesso a Supabase MCP tramite la chiave service_role, a leggere una tabella di token di integrazione e a divulgarne il contenuto.MCPprompt injectiontrifecta letale
14. 13 giu 2025 [Il proxy di MCP Inspector consentiva l'esecuzione di codice da un browser](https://dotsagent.io/it/security/incidents/2025-06-mcp-inspector-rce)Le versioni di MCP Inspector precedenti alla 0.14.1 avviavano un proxy locale senza autenticazione, raggiungibile da una pagina web, che consentiva di eseguire codice sul computer dello sviluppatore. CVSS 9.4.`CVE-2025-49596`MCPRCEstrumenti per sviluppatori
15. 11 giu 2025 [EchoLeak: furto di dati da Microsoft 365 Copilot senza clic](https://dotsagent.io/it/security/incidents/2025-06-echoleak-m365-copilot)Un'email appositamente creata ha fatto sì che Microsoft 365 Copilot divulgasse dati senza che l'utente facesse clic. Aim Security ha segnalato il problema come EchoLeak; Microsoft lo ha risolto lato server.`CVE-2025-32711`prompt injectionesfiltrazione di datiCopilot
16. 26 mag 2025 [Il toxic agent flow di GitHub MCP espone repository privati tramite un issue pubblico](https://dotsagent.io/it/security/incidents/2025-05-github-mcp-toxic-agent-flow)Invariant Labs ha mostrato come un issue pubblico malevolo su GitHub possa indurre un agente sul server GitHub MCP a copiare dati da un repository privato in una pull request pubblica.MCPprompt injectionesfiltrazione di dati
17. 1 apr 2025 [Tool poisoning MCP: istruzioni nascoste nelle descrizioni degli strumenti](https://dotsagent.io/it/security/incidents/2025-04-mcp-tool-poisoning)Invariant Labs ha mostrato che un server MCP può nascondere istruzioni nelle descrizioni degli strumenti lette dal modello e ha descritto varianti basate sul tool shadowing e sul rug pull.MCPprompt injectionsupply chain

Riferimento indipendente per chi sviluppa agenti IA. Non siamo affiliati a nessun fornitore citato qui.

© 2026 DotsAgent · Dati verificati il 1 ottobre 2026
