---
title: "Logboek van beveiligingsincidenten met agents: 17 sinds 2025 · DotsAgent"
description: "Openbare beveiligingsincidenten met AI-agents sinds april 2025, van MCP-tool poisoning tot data-exfiltratie via Claude Code WebFetch, met CVE's, oorzaken en oplossingen."
url: https://dotsagent.io/nl/security/incidents
---

17 incidenten sinds 2025

# Logboek van beveiligingsincidenten met agents

Openbare incidenten met AI-agents, MCP-servers en agentplatforms, van nieuw naar oud. Elke vermelding legt uit wat er is gebeurd, waarom de aanval slaagde en wat u in uw eigen setup kunt aanpassen.

1. 5 jun 2026 [Sessiekaping en toegang tot taken van andere sessies in MCP Python SDK](https://dotsagent.io/nl/security/incidents/2026-06-mcp-python-sdk-session-hijack)Twee kwetsbaarheden in de MCP Python SDK maakten sessiekaping en toegang tot taken van andere sessies mogelijk. Beide zijn verholpen in versie 1.27.2 van de SDK.`CVE-2026-52869``CVE-2026-52870`MCPSDKsessie-isolatie
2. jun 2026 [Automatische goedkeuring van Claude Code WebFetch maakte data-exfiltratie via huggingface.co mogelijk](https://dotsagent.io/nl/security/incidents/2026-06-claude-code-webfetch-exfiltration)Claude Code 0.2.54 tot en met 2.1.163 keurde WebFetch-verzoeken naar huggingface.co automatisch goed. Daardoor kon door een aanvaller gehoste content daar gegevens uit een sessie halen.`CVE-2026-54316`Claude Codedata-exfiltratieuitgaand verkeer
3. 15 apr 2026 [Comment and Control: PR-tekst steelt secrets van CI-agents](https://dotsagent.io/nl/security/incidents/2026-04-comment-and-control-ci-secrets)Prompt injection in tekst van pull requests en issues stal CI-secrets van Claude Code Security Review, Gemini CLI Action en GitHub Copilot Agent.CIprompt injectionsecrets
4. 4 feb 2026 [MCP TypeScript SDK lekte responses tussen clients](https://dotsagent.io/nl/security/incidents/2026-02-mcp-typescript-sdk-response-leak)MCP-servers die met de TypeScript SDK waren gebouwd en één server- of transportinstantie deelden tussen clients, konden de responses van de ene client naar een andere sturen. Opgelost in 1.26.0.`CVE-2026-25536`MCPSDKsessie-isolatie
5. 1 feb 2026 [ClawHavoc: honderden kwaadaardige ClawHub-skills verspreiden AMOS](https://dotsagent.io/nl/security/incidents/2026-02-clawhavoc-malicious-skills)Koi Security vond 341 kwaadaardige skills tussen de 2,857 skills op ClawHub; de meeste verspreidden Atomic macOS Stealer. Op 16 februari 2026 was het aantal opgelopen tot 824.OpenClawtoeleveringsketenmalware
6. 31 jan 2026 [Moltbook-database lekte 1.5M API-tokens van agents](https://dotsagent.io/nl/security/incidents/2026-01-moltbook-database-exposure)Moltbook, een sociaal netwerk voor OpenClaw-agents, had de Supabase-database zonder row-level security geconfigureerd. Daardoor lagen ongeveer 1.5M API-tokens, 35k e-mailadressen en privéberichten bloot.datalekSupabaseOpenClaw
7. 31 jan 2026 [OpenClaw-gateways op grote schaal blootgesteld aan het internet](https://dotsagent.io/nl/security/incidents/2026-openclaw-gateways-exposed)Censys telde op 31 januari 2026 21,639 OpenClaw-gateways die bereikbaar waren vanaf het openbare internet; de index van OpenA2A kwam op 1 september uit op 192,492.OpenClawblootstellingconfiguratie
8. 30 jan 2026 [OpenClaw Control UI lekte gatewaytokens en maakte RCE met één klik mogelijk](https://dotsagent.io/nl/security/incidents/2026-01-openclaw-control-ui-rce)De Control UI van OpenClaw vertrouwde een gatewayUrl-queryparameter, waardoor het gatewaytoken uitlekte en RCE met één klik mogelijk werd, zelfs bij installaties die alleen op loopback luisteren. CVSS 8.8.`CVE-2026-25253`OpenClawRCEtokendiefstal
9. 25 sep 2025 [postmark-mcp: malafide MCP-server stuurde alle e-mails door](https://dotsagent.io/nl/security/incidents/2025-09-postmark-mcp-backdoor)postmark-mcp 1.0.16 op npm stuurde ongemerkt een blinde kopie van elke verwerkte e-mail naar een aanvaller. Koi Security noemde dit de eerste bekende malafide MCP-server.`MAL-2025-47604`MCPsupply chainnpm
10. 23 jul 2025 [Amazon Q Developer-extensie uitgebracht met een prompt om gegevens te wissen](https://dotsagent.io/nl/security/incidents/2025-07-amazon-q-wiper-prompt)Amazon Q Developer voor VS Code 1.84.0 werd uitgebracht met een geïnjecteerde prompt die gegevens moest wissen. AWS herleidde dit tot een GitHub-token met te ruime rechten in CodeBuild.`CVE-2025-8217`supply chainCIinloggegevens
11. 9 jul 2025 [OS-commandinjectie in mcp-remote via authorization_endpoint](https://dotsagent.io/nl/security/incidents/2025-07-mcp-remote-os-command-injection)mcp-remote 0.0.5 tot en met 0.1.15 kon OS-commando's uitvoeren die een malafide MCP-server in de waarde van authorization_endpoint had geplaatst. CVSS 9.6; opgelost in 0.1.16.`CVE-2025-6514`MCPRCEOAuth
12. 1 jul 2025 [EscapeRoute: sandbox-escape in Filesystem MCP-server](https://dotsagent.io/nl/security/incidents/2025-07-filesystem-mcp-escaperoute)Cymulate ontdekte een sandbox-escape en een symlink-bypass in de Filesystem MCP-server van Anthropic, waarmee deze toegang kreeg tot bestanden buiten de toegestane mappen.`CVE-2025-53109``CVE-2025-53110`MCPsandbox-escapebestandstoegang
13. jul 2025 [Supabase MCP-agent lekt tokens via een supportticket](https://dotsagent.io/nl/security/incidents/2025-07-supabase-mcp-token-leak)Door prompt injection in een supportticket las de agent van Cursor, verbonden met Supabase MCP via de service_role-sleutel, een tabel met integratietokens uit en lekte die gegevens.MCPprompt injectionlethal trifecta
14. 13 jun 2025 [De proxy van MCP Inspector maakte code-uitvoering op afstand via een browser mogelijk](https://dotsagent.io/nl/security/incidents/2025-06-mcp-inspector-rce)MCP Inspector-versies vóór 0.14.1 startten een lokale proxy zonder authenticatie die bereikbaar was vanaf een webpagina. Daardoor kon code worden uitgevoerd op de computer van de ontwikkelaar. CVSS 9.4.`CVE-2025-49596`MCPRCEontwikkelaarstools
15. 11 jun 2025 [EchoLeak: datadiefstal via Microsoft 365 Copilot zonder klik](https://dotsagent.io/nl/security/incidents/2025-06-echoleak-m365-copilot)Eén speciaal opgestelde e-mail zorgde ervoor dat Microsoft 365 Copilot gegevens lekte zonder dat de gebruiker ergens op hoefde te klikken. Aim Security meldde het probleem onder de naam EchoLeak; Microsoft heeft het aan de serverzijde verholpen.`CVE-2025-32711`prompt injectiondata-exfiltratieCopilot
16. 26 mei 2025 [GitHub MCP toxic agent flow lekt gegevens uit privérepositories via een openbare issue](https://dotsagent.io/nl/security/incidents/2025-05-github-mcp-toxic-agent-flow)Invariant Labs liet zien hoe een kwaadaardige openbare GitHub-issue een agent op de GitHub MCP-server ertoe bracht gegevens uit een privérepository te kopiëren naar een openbare pull request.MCPprompt injectiondata-exfiltratie
17. 1 apr 2025 [MCP-tool poisoning: verborgen instructies in toolbeschrijvingen](https://dotsagent.io/nl/security/incidents/2025-04-mcp-tool-poisoning)Invariant Labs liet zien dat een MCP-server instructies kan verbergen in de toolbeschrijvingen die een model leest, en beschreef varianten met tool shadowing en rug pulls.MCPprompt injectionsupply chain

Onafhankelijke referentie voor iedereen die AI-agents bouwt. Niet verbonden aan een van de genoemde leveranciers.

© 2026 DotsAgent · Feiten gecontroleerd op 1 oktober 2026
