---
title: "Журнал инцидентов безопасности агентов: 17 случаев с 2025 года · DotsAgent"
description: "Публичные инциденты безопасности AI-агентов с апреля 2025 года: от отравления инструментов MCP до утечки данных через WebFetch в Claude Code. Для каждого указаны CVE, первопричина и способы устранения."
url: https://dotsagent.io/ru/security/incidents
---

17 инцидентов с 2025 года

# Журнал инцидентов безопасности AI-агентов

Публичные инциденты с участием AI-агентов, серверов MCP и платформ для агентов, от новых к старым. В каждой записи объясняется, что произошло, почему атака сработала и что изменить в своей конфигурации.

1. 5 июн. 2026 г. [Перехват сессии и доступ к задачам других сессий в MCP Python SDK](https://dotsagent.io/ru/security/incidents/2026-06-mcp-python-sdk-session-hijack)Две уязвимости в MCP Python SDK позволяли перехватывать сессии и получать доступ к задачам, принадлежавшим другим сессиям. Обе исправлены в версии SDK 1.27.2.`CVE-2026-52869``CVE-2026-52870`MCPSDKизоляция сеансов
2. июнь 2026 г. [Автоматическое разрешение WebFetch в Claude Code позволило вывести данные через huggingface.co](https://dotsagent.io/ru/security/incidents/2026-06-claude-code-webfetch-exfiltration)В версиях Claude Code от 0.2.54 до 2.1.163 включительно запросы WebFetch к huggingface.co разрешались автоматически, поэтому размещённый там контент злоумышленника мог использоваться для вывода данных из сеанса.`CVE-2026-54316`Claude Codeутечка данныхисходящий трафик
3. 15 апр. 2026 г. [Comment and Control: текст PR крадёт секреты у CI-агентов](https://dotsagent.io/ru/security/incidents/2026-04-comment-and-control-ci-secrets)Prompt injection в тексте pull request и issue позволила украсть CI-секреты у Claude Code Security Review, Gemini CLI Action и GitHub Copilot Agent.CIprompt injectionсекреты
4. 4 февр. 2026 г. [Утечка ответов между клиентами в MCP TypeScript SDK](https://dotsagent.io/ru/security/incidents/2026-02-mcp-typescript-sdk-response-leak)MCP-серверы на TypeScript SDK, которые использовали один экземпляр сервера или транспорта для нескольких клиентов, могли отправлять ответы одного клиента другому. Исправлено в версии 1.26.0.`CVE-2026-25536`MCPSDKизоляция сессий
5. 1 февр. 2026 г. [ClawHavoc: сотни вредоносных навыков ClawHub распространяли AMOS](https://dotsagent.io/ru/security/incidents/2026-02-clawhavoc-malicious-skills)Koi Security обнаружила 341 вредоносный навык среди 2,857 навыков на ClawHub; большинство распространяли Atomic macOS Stealer. К 16 February 2026 их число достигло 824.OpenClawцепочка поставоквредоносное ПО
6. 31 янв. 2026 г. [База данных Moltbook раскрыла 1.5M API-токенов агентов](https://dotsagent.io/ru/security/incidents/2026-01-moltbook-database-exposure)Moltbook, социальная сеть для агентов OpenClaw, оставила базу данных Supabase без защиты на уровне строк, раскрыв около 1.5M API-токенов, 35k адресов электронной почты и личных сообщений.утечка данныхSupabaseOpenClaw
7. 31 янв. 2026 г. [Шлюзы OpenClaw массово доступны из интернета](https://dotsagent.io/ru/security/incidents/2026-openclaw-gateways-exposed)По подсчётам Censys, 31 January 2026 из публичного интернета были доступны 21,639 шлюзов OpenClaw; по данным индекса OpenA2A, 1 September их число достигло 192,492.OpenClawдоступность извнеконфигурация
8. 30 янв. 2026 г. [Control UI OpenClaw раскрывала gateway-токены и позволяла выполнить RCE одним кликом](https://dotsagent.io/ru/security/incidents/2026-01-openclaw-control-ui-rce)Control UI OpenClaw доверяла параметру gatewayUrl в URL, раскрывая gateway-токен и позволяя выполнить RCE одним кликом даже при установке, доступной только через loopback. CVSS 8.8.`CVE-2026-25253`OpenClawRCEкража токена
9. 25 сент. 2025 г. [postmark-mcp: вредоносный MCP-сервер копировал всю почту](https://dotsagent.io/ru/security/incidents/2025-09-postmark-mcp-backdoor)Версия postmark-mcp 1.0.16 на npm незаметно отправляла злоумышленнику скрытую копию каждого обработанного письма. Koi Security назвала её первым известным вредоносным MCP-сервером.`MAL-2025-47604`MCPцепочка поставокnpm
10. 23 июл. 2025 г. [В расширение Amazon Q Developer попал промпт для уничтожения данных](https://dotsagent.io/ru/security/incidents/2025-07-amazon-q-wiper-prompt)В расширение Amazon Q Developer для VS Code версии 1.84.0 попал внедрённый промпт, предназначенный для уничтожения данных. AWS установила, что причиной стал токен GitHub с избыточными правами в CodeBuild.`CVE-2025-8217`цепочка поставокCIучётные данные
11. 9 июл. 2025 г. [Выполнение команд ОС через authorization_endpoint в mcp-remote](https://dotsagent.io/ru/security/incidents/2025-07-mcp-remote-os-command-injection)В версиях mcp-remote с 0.0.5 по 0.1.15 вредоносный MCP-сервер мог внедрить команды ОС в значение authorization_endpoint, которые затем выполнялись. CVSS 9.6. Уязвимость исправлена в версии 0.1.16.`CVE-2025-6514`MCPудалённое выполнение кодаOAuth
12. 1 июл. 2025 г. [EscapeRoute: выход из песочницы в Filesystem MCP server](https://dotsagent.io/ru/security/incidents/2025-07-filesystem-mcp-escaperoute)Cymulate обнаружила способ выйти из песочницы и обойти защиту с помощью символической ссылки в Filesystem MCP server от Anthropic. Это позволяло получать доступ к файлам за пределами разрешённых каталогов.`CVE-2025-53109``CVE-2025-53110`MCPвыход из песочницыдоступ к файлам
13. июль 2025 г. [Агент Supabase MCP утёк токенами через тикет в службу поддержки](https://dotsagent.io/ru/security/incidents/2025-07-supabase-mcp-token-leak)Prompt-инъекция в тикете службы поддержки заставила агента Cursor, подключённого к Supabase MCP с ключом service_role, прочитать таблицу с токенами интеграций и раскрыть её содержимое.MCPprompt-инъекциясмертоносная триада
14. 13 июн. 2025 г. [Прокси MCP Inspector позволял выполнять код удалённо через браузер](https://dotsagent.io/ru/security/incidents/2025-06-mcp-inspector-rce)До версии 0.14.1 MCP Inspector запускал локальный прокси без аутентификации, доступный веб-страницам. Это позволяло выполнять код на компьютере разработчика. CVSS 9.4.`CVE-2025-49596`MCPRCEинструменты разработчика
15. 11 июн. 2025 г. [EchoLeak: кража данных из Microsoft 365 Copilot без действий пользователя](https://dotsagent.io/ru/security/incidents/2025-06-echoleak-m365-copilot)Одного специально сформированного письма хватило, чтобы Microsoft 365 Copilot раскрыл данные — пользователю не пришлось ничего нажимать. Aim Security сообщила об уязвимости под названием EchoLeak; Microsoft устранила её на стороне сервера.`CVE-2025-32711`prompt injectionутечка данныхCopilot
16. 26 мая 2025 г. [Опасный сценарий работы агента через GitHub MCP раскрывает данные приватных репозиториев через публичный issue](https://dotsagent.io/ru/security/incidents/2025-05-github-mcp-toxic-agent-flow)Invariant Labs показала, как вредоносный публичный issue на GitHub может направить агента, работающего через сервер GitHub MCP, на копирование данных из приватного репозитория в публичный pull request.MCPprompt-инъекцияэксфильтрация данных
17. 1 апр. 2025 г. [Отравление инструментов MCP: скрытые инструкции в описаниях инструментов](https://dotsagent.io/ru/security/incidents/2025-04-mcp-tool-poisoning)Invariant Labs показала, что сервер MCP может скрывать инструкции в описаниях инструментов, которые читает модель, а также описала атаки с подменой инструментов и rug pull.MCPprompt-инъекцияатака через цепочку поставок

Независимый справочник для тех, кто создаёт AI-агентов. Не связан ни с одним из упомянутых здесь поставщиков.

© 2026 DotsAgent · Факты проверены 1 октября 2026 г.
