---
title: "Rejestr incydentów bezpieczeństwa agentów: 17 od 2025 r. · DotsAgent"
description: "Publiczne incydenty związane z bezpieczeństwem agentów AI od kwietnia 2025 r. — od zatruwania narzędzi MCP po eksfiltrację danych przez WebFetch w Claude Code. Każdy opis zawiera CVE, przyczynę i sposoby naprawy."
url: https://dotsagent.io/pl/security/incidents
---

17 incydentów od 2025 r.

# Rejestr incydentów bezpieczeństwa agentów

Publiczne incydenty związane z agentami AI, serwerami MCP i platformami agentowymi, od najnowszych. Każdy wpis wyjaśnia, co się stało, dlaczego atak się powiódł i co zmienić we własnej konfiguracji.

1. 5 cze 2026 [Przejęcie sesji i dostęp do zadań innych sesji w MCP Python SDK](https://dotsagent.io/pl/security/incidents/2026-06-mcp-python-sdk-session-hijack)Dwie luki w MCP Python SDK umożliwiały przejęcie sesji i dostęp do zadań należących do innych sesji. Obie naprawiono w wersji 1.27.2 SDK.`CVE-2026-52869``CVE-2026-52870`MCPSDKizolacja sesji
2. cze 2026 [Automatyczne zatwierdzanie WebFetch w Claude Code umożliwiało wyprowadzanie danych przez huggingface.co](https://dotsagent.io/pl/security/incidents/2026-06-claude-code-webfetch-exfiltration)Claude Code w wersjach od 0.2.54 do 2.1.163 automatycznie zatwierdzał żądania WebFetch do huggingface.co, przez co treści umieszczone tam przez atakującego mogły wyprowadzać dane z sesji.`CVE-2026-54316`Claude Codeeksfiltracja danychruch wychodzący
3. 15 kwi 2026 [Comment and Control: tekst PR wykrada sekrety od agentów CI](https://dotsagent.io/pl/security/incidents/2026-04-comment-and-control-ci-secrets)Prompt injection w treści pull requestów i zgłoszeń wykradał sekrety CI z Claude Code Security Review, Gemini CLI Action i GitHub Copilot Agent.CIprompt injectionsekrety
4. 4 lut 2026 [MCP TypeScript SDK ujawniał odpowiedzi między klientami](https://dotsagent.io/pl/security/incidents/2026-02-mcp-typescript-sdk-response-leak)Serwery MCP korzystające z TypeScript SDK mogły wysyłać odpowiedzi jednego klienta do innego, jeśli współdzieliły z klientami jedną instancję serwera lub transportu. Problem naprawiono w wersji 1.26.0.`CVE-2026-25536`MCPSDKizolacja sesji
5. 1 lut 2026 [ClawHavoc: setki złośliwych skills w ClawHub rozprzestrzeniały AMOS](https://dotsagent.io/pl/security/incidents/2026-02-clawhavoc-malicious-skills)Koi Security wykryło 341 złośliwych skills wśród 2,857 pozycji w ClawHub; większość dostarczała Atomic macOS Stealer. Do 16 lutego 2026 r. liczba ta wzrosła do 824.OpenClawłańcuch dostawzłośliwe oprogramowanie
6. 31 sty 2026 [Baza Moltbook ujawniła 1.5M tokenów API agentów](https://dotsagent.io/pl/security/incidents/2026-01-moltbook-database-exposure)Moltbook, sieć społecznościowa dla agentów OpenClaw, nie włączył zabezpieczeń na poziomie wierszy w bazie Supabase, ujawniając około 1.5M tokenów API, 35k adresów e-mail i prywatne wiadomości.ujawnienie danychSupabaseOpenClaw
7. 31 sty 2026 [Bramy OpenClaw masowo wystawione na internet](https://dotsagent.io/pl/security/incidents/2026-openclaw-gateways-exposed)31 stycznia 2026 r. Censys wykrył 21,639 bram OpenClaw dostępnych z publicznego internetu; według indeksu OpenA2A 1 września było ich 192,492.OpenClawekspozycjakonfiguracja
8. 30 sty 2026 [OpenClaw Control UI ujawniał tokeny gatewaya, umożliwiając RCE jednym kliknięciem](https://dotsagent.io/pl/security/incidents/2026-01-openclaw-control-ui-rce)OpenClaw Control UI ufał parametrowi gatewayUrl w query stringu, przez co ujawniał token gatewaya i umożliwiał RCE jednym kliknięciem — także w instalacjach dostępnych wyłącznie przez loopback. CVSS 8.8.`CVE-2026-25253`OpenClawRCEkradzież tokenów
9. 25 wrz 2025 [postmark-mcp: złośliwy serwer MCP kopiował każdą wiadomość e-mail](https://dotsagent.io/pl/security/incidents/2025-09-postmark-mcp-backdoor)postmark-mcp 1.0.16 opublikowany w npm po cichu wysyłał napastnikowi ukrytą kopię każdej obsługiwanej wiadomości e-mail. Koi Security określiło go jako pierwszy znany złośliwy serwer MCP.`MAL-2025-47604`MCPłańcuch dostawnpm
10. 23 lip 2025 [Rozszerzenie Amazon Q Developer zawierało prompt usuwający dane](https://dotsagent.io/pl/security/incidents/2025-07-amazon-q-wiper-prompt)Amazon Q Developer dla VS Code w wersji 1.84.0 zawierał wstrzyknięty prompt zaprojektowany do usuwania danych. AWS ustaliło, że przyczyną był token GitHub o zbyt szerokich uprawnieniach w CodeBuild.`CVE-2025-8217`łańcuch dostawCIdane uwierzytelniające
11. 9 lip 2025 [Wstrzyknięcie poleceń systemowych przez authorization_endpoint w mcp-remote](https://dotsagent.io/pl/security/incidents/2025-07-mcp-remote-os-command-injection)mcp-remote w wersjach od 0.0.5 do 0.1.15 mógł wykonywać polecenia systemowe umieszczone przez złośliwy serwer MCP w wartości authorization_endpoint. CVSS 9.6; podatność naprawiono w wersji 0.1.16.`CVE-2025-6514`MCPRCEOAuth
12. 1 lip 2025 [EscapeRoute: ucieczka z sandboxa serwera Filesystem MCP](https://dotsagent.io/pl/security/incidents/2025-07-filesystem-mcp-escaperoute)Cymulate wykryło ucieczkę z sandboxa i obejście zabezpieczeń za pomocą dowiązań symbolicznych w serwerze Filesystem MCP firmy Anthropic. Umożliwiały one dostęp do plików poza dozwolonymi katalogami.`CVE-2025-53109``CVE-2025-53110`MCPucieczka z sandboxadostęp do plików
13. lip 2025 [Agent Supabase MCP wykrada tokeny przez zgłoszenie do pomocy technicznej](https://dotsagent.io/pl/security/incidents/2025-07-supabase-mcp-token-leak)Prompt injection w zgłoszeniu do pomocy technicznej skłonił agenta Cursor połączonego z Supabase MCP za pomocą klucza service_role do odczytania tabeli tokenów integracji i ujawnienia jej zawartości.MCPprompt injectionśmiertelna triada
14. 13 cze 2025 [Proxy MCP Inspector umożliwiało zdalne wykonanie kodu z poziomu przeglądarki](https://dotsagent.io/pl/security/incidents/2025-06-mcp-inspector-rce)MCP Inspector w wersjach wcześniejszych niż 0.14.1 uruchamiał lokalne, nieuwierzytelnione proxy, z którym mogła połączyć się strona internetowa, uzyskując możliwość wykonania kodu na komputerze dewelopera. CVSS 9.4.`CVE-2025-49596`MCPRCEnarzędzia deweloperskie
15. 11 cze 2025 [EchoLeak: kradzież danych z Microsoft 365 Copilot bez interakcji użytkownika](https://dotsagent.io/pl/security/incidents/2025-06-echoleak-m365-copilot)Jedna spreparowana wiadomość e-mail wystarczyła, by Microsoft 365 Copilot ujawnił dane bez żadnego kliknięcia ze strony użytkownika. Aim Security opisało ten incydent jako EchoLeak; Microsoft naprawił problem po stronie serwera.`CVE-2025-32711`prompt injectioneksfiltracja danychCopilot
16. 26 maj 2025 [Toxic agent flow w GitHub MCP ujawnia prywatne repozytoria przez publiczne issue](https://dotsagent.io/pl/security/incidents/2025-05-github-mcp-toxic-agent-flow)Invariant Labs pokazało, jak złośliwe publiczne issue na GitHubie nakłania agenta korzystającego z serwera GitHub MCP do skopiowania danych z prywatnego repozytorium do publicznego pull requesta.MCPprompt injectioneksfiltracja danych
17. 1 kwi 2025 [Zatruwanie narzędzi MCP: ukryte instrukcje w opisach narzędzi](https://dotsagent.io/pl/security/incidents/2025-04-mcp-tool-poisoning)Invariant Labs pokazało, że serwer MCP może ukryć instrukcje w opisach narzędzi odczytywanych przez model, i opisało ataki typu tool shadowing oraz rug pull.MCPprompt injectionłańcuch dostaw

Niezależne źródło informacji dla osób tworzących agentów AI. Nie jesteśmy powiązani z żadnym wymienionym tu dostawcą.

© 2026 DotsAgent · Dane sprawdzone 1 października 2026
