---
title: "บันทึกเหตุการณ์ความปลอดภัยของเอเจนต์: 17 เหตุการณ์ตั้งแต่ปี 2025 · DotsAgent"
description: "เหตุการณ์ด้านความปลอดภัยของ AI agent ที่เปิดเผยต่อสาธารณะตั้งแต่ April 2025 ตั้งแต่การวางยาพิษเครื่องมือ MCP ไปจนถึงการดึงข้อมูลออกผ่าน Claude Code WebFetch พร้อม CVE สาเหตุหลัก และวิธีแก้ไข"
url: https://dotsagent.io/th/security/incidents
---

17 เหตุการณ์ตั้งแต่ 2025

# บันทึกเหตุการณ์ด้านความปลอดภัยของ Agent

เหตุการณ์ที่เปิดเผยต่อสาธารณะซึ่งเกี่ยวข้องกับ AI agent, MCP server และแพลตฟอร์ม agent เรียงจากใหม่ไปเก่า แต่ละรายการอธิบายว่าเกิดอะไรขึ้น การโจมตีสำเร็จได้อย่างไร และควรปรับอะไรในการตั้งค่าของคุณ

1. 5 มิ.ย. 2569 [ยึด session ใน MCP Python SDK และเข้าถึง task ข้าม session](https://dotsagent.io/th/security/incidents/2026-06-mcp-python-sdk-session-hijack)ช่องโหว่สองรายการใน MCP Python SDK ทำให้ยึด session และเข้าถึง task ของ session อื่นได้ แก้ไขทั้งสองรายการแล้วใน SDK เวอร์ชัน 1.27.2`CVE-2026-52869``CVE-2026-52870`MCPSDKการแยกเซสชัน
2. มิ.ย. 2569 [การอนุมัติ WebFetch อัตโนมัติใน Claude Code เปิดทางให้ส่งข้อมูลออกผ่าน huggingface.co](https://dotsagent.io/th/security/incidents/2026-06-claude-code-webfetch-exfiltration)Claude Code ตั้งแต่ 0.2.54 ถึง 2.1.163 อนุมัติคำขอ WebFetch ไปยัง huggingface.co โดยอัตโนมัติ ทำให้เนื้อหาที่ผู้โจมตีโฮสต์ไว้ที่นั่นสามารถดึงข้อมูลออกจากเซสชันได้`CVE-2026-54316`Claude Codeการลักลอบส่งข้อมูลออกการรับส่งข้อมูลขาออก
3. 15 เม.ย. 2569 [Comment and Control: ข้อความใน PR ขโมย secret จาก CI agent](https://dotsagent.io/th/security/incidents/2026-04-comment-and-control-ci-secrets)การโจมตีแบบ prompt injection ในข้อความของ pull request และ issue ขโมย secret จาก Claude Code Security Review, Gemini CLI Action และ GitHub Copilot AgentCIprompt injectionsecret
4. 4 ก.พ. 2569 [MCP TypeScript SDK ส่ง response ข้าม client](https://dotsagent.io/th/security/incidents/2026-02-mcp-typescript-sdk-response-leak)MCP server ที่สร้างด้วย TypeScript SDK และใช้ server หรือ transport instance ร่วมกันระหว่าง client อาจส่ง response ของ client รายหนึ่งไปยังอีก client ได้ แก้ไขแล้วในเวอร์ชัน 1.26.0`CVE-2026-25536`MCPSDKการแยก session
5. 1 ก.พ. 2569 [ClawHavoc: skill อันตรายหลายร้อยรายการบน ClawHub แพร่ AMOS](https://dotsagent.io/th/security/incidents/2026-02-clawhavoc-malicious-skills)Koi Security พบ skill อันตราย 341 รายการจากทั้งหมด 2,857 รายการบน ClawHub โดยส่วนใหญ่ส่ง Atomic macOS Stealer ภายใน 16 February 2026 จำนวนดังกล่าวเพิ่มเป็น 824 รายการOpenClawซัพพลายเชนมัลแวร์
6. 31 ม.ค. 2569 [ฐานข้อมูล Moltbook เปิดเผย agent API token 1.5M รายการ](https://dotsagent.io/th/security/incidents/2026-01-moltbook-database-exposure)Moltbook โซเชียลเน็ตเวิร์กสำหรับ agent ของ OpenClaw ตั้งค่าฐานข้อมูล Supabase โดยไม่มี row-level security ทำให้ API token ประมาณ 1.5M รายการ อีเมล 35k รายการ และ DM ถูกเปิดเผยข้อมูลรั่วไหลSupabaseOpenClaw
7. 31 ม.ค. 2569 [พบ OpenClaw gateway เปิดรับการเชื่อมต่อจากอินเทอร์เน็ตเป็นวงกว้าง](https://dotsagent.io/th/security/incidents/2026-openclaw-gateways-exposed)Censys นับ OpenClaw gateway ที่เข้าถึงได้จากอินเทอร์เน็ตสาธารณะได้ 21,639 รายการ ณ 31 January 2026 ส่วนดัชนีของ OpenA2A ระบุตัวเลขไว้ที่ 192,492 รายการ ณ 1 SeptemberOpenClawการเปิดเผยสู่สาธารณะการกำหนดค่า
8. 30 ม.ค. 2569 [Control UI ของ OpenClaw ทำ gateway token รั่วไหล เปิดช่อง RCE ได้ในคลิกเดียว](https://dotsagent.io/th/security/incidents/2026-01-openclaw-control-ui-rce)Control UI ของ OpenClaw เชื่อถือพารามิเตอร์ gatewayUrl ใน query string ทำให้ gateway token รั่วไหลและเปิดช่องให้ทำ RCE ได้ในคลิกเดียว แม้ติดตั้งให้รับการเชื่อมต่อเฉพาะ loopback ก็ตาม CVSS 8.8`CVE-2026-25253`OpenClawRCEขโมย token
9. 25 ก.ย. 2568 [postmark-mcp: เซิร์ฟเวอร์ MCP ที่เป็นอันตรายส่งสำเนาอีเมลทุกฉบับ](https://dotsagent.io/th/security/incidents/2025-09-postmark-mcp-backdoor)postmark-mcp 1.0.16 บน npm แอบส่งสำเนาลับของอีเมลทุกฉบับที่จัดการไปให้ผู้โจมตี Koi Security ระบุว่านี่เป็นเซิร์ฟเวอร์ MCP ที่เป็นอันตรายรายแรกเท่าที่มีการค้นพบ`MAL-2025-47604`MCPห่วงโซ่อุปทานnpm
10. 23 ก.ค. 2568 [ส่วนขยาย Amazon Q Developer มาพร้อม prompt ที่สั่งลบข้อมูล](https://dotsagent.io/th/security/incidents/2025-07-amazon-q-wiper-prompt)Amazon Q Developer สำหรับ VS Code เวอร์ชัน 1.84.0 มาพร้อม prompt ที่ถูกแทรกเข้ามาเพื่อสั่งลบข้อมูล AWS สืบพบว่าต้นตอคือ GitHub token ใน CodeBuild ที่มีสิทธิ์กว้างเกินไป`CVE-2025-8217`ห่วงโซ่อุปทานCIข้อมูลรับรอง
11. 9 ก.ค. 2568 [สั่งรันคำสั่งระบบปฏิบัติการผ่าน authorization_endpoint ใน mcp-remote](https://dotsagent.io/th/security/incidents/2025-07-mcp-remote-os-command-injection)mcp-remote เวอร์ชัน 0.0.5 ถึง 0.1.15 อาจรันคำสั่งระบบปฏิบัติการที่เซิร์ฟเวอร์ MCP ที่เป็นอันตรายแฝงไว้ในค่า authorization_endpoint ได้ มีคะแนน CVSS 9.6 และแก้ไขแล้วในเวอร์ชัน 0.1.16`CVE-2025-6514`MCPRCEOAuth
12. 1 ก.ค. 2568 [EscapeRoute: การหลุดออกจาก sandbox ของเซิร์ฟเวอร์ Filesystem MCP](https://dotsagent.io/th/security/incidents/2025-07-filesystem-mcp-escaperoute)Cymulate พบช่องโหว่ที่ทำให้หลุดออกจาก sandbox และการเลี่ยงข้อจำกัดผ่าน symlink ในเซิร์ฟเวอร์ Filesystem MCP ของ Anthropic ซึ่งทำให้เข้าถึงไฟล์นอกไดเรกทอรีที่ได้รับอนุญาตได้`CVE-2025-53109``CVE-2025-53110`MCPการหลุดออกจาก sandboxการเข้าถึงไฟล์
13. ก.ค. 2568 [agent ของ Supabase MCP ทำ token รั่วผ่าน ticket ฝ่ายสนับสนุน](https://dotsagent.io/th/security/incidents/2025-07-supabase-mcp-token-leak)prompt injection ใน ticket ฝ่ายสนับสนุนทำให้ agent ของ Cursor ซึ่งเชื่อมต่อกับ Supabase MCP ด้วยคีย์ service_role อ่านตาราง token สำหรับ integration และทำข้อมูลรั่วไหลMCPprompt injectionlethal trifecta
14. 13 มิ.ย. 2568 [proxy ของ MCP Inspector เปิดช่องให้รันโค้ดจากเบราว์เซอร์ได้](https://dotsagent.io/th/security/incidents/2025-06-mcp-inspector-rce)MCP Inspector เวอร์ชันก่อน 0.14.1 เปิด proxy ในเครื่องโดยไม่มีการยืนยันตัวตน ซึ่งหน้าเว็บเข้าถึงได้และใช้รันโค้ดบนเครื่องของนักพัฒนาได้ CVSS 9.4`CVE-2025-49596`MCPRCEเครื่องมือนักพัฒนา
15. 11 มิ.ย. 2568 [EchoLeak: ขโมยข้อมูลจาก Microsoft 365 Copilot ได้โดยไม่ต้องคลิก](https://dotsagent.io/th/security/incidents/2025-06-echoleak-m365-copilot)อีเมลที่สร้างขึ้นเป็นพิเศษเพียงฉบับเดียวทำให้ Microsoft 365 Copilot เปิดเผยข้อมูลได้โดยที่ผู้ใช้ไม่ต้องคลิกอะไรเลย Aim Security รายงานช่องโหว่นี้ในชื่อ EchoLeak และ Microsoft แก้ไขจากฝั่งเซิร์ฟเวอร์แล้ว`CVE-2025-32711`prompt injectionการขโมยข้อมูลออกCopilot
16. 26 พ.ค. 2568 [GitHub MCP toxic agent flow รั่วไหลข้อมูลจาก repo ส่วนตัวผ่าน issue สาธารณะ](https://dotsagent.io/th/security/incidents/2025-05-github-mcp-toxic-agent-flow)Invariant Labs แสดงให้เห็นว่า issue สาธารณะบน GitHub ที่เป็นอันตรายสามารถชี้นำ agent บน GitHub MCP server ให้คัดลอกข้อมูลจาก repo ส่วนตัวไปยัง pull request สาธารณะได้MCPprompt injectionการดึงข้อมูลออก
17. 1 เม.ย. 2568 [การวางยาพิษเครื่องมือ MCP: ซ่อนคำสั่งไว้ในคำอธิบายเครื่องมือ](https://dotsagent.io/th/security/incidents/2025-04-mcp-tool-poisoning)Invariant Labs แสดงให้เห็นว่า MCP server สามารถซ่อนคำสั่งไว้ในคำอธิบายเครื่องมือที่โมเดลอ่าน พร้อมอธิบายรูปแบบการโจมตี tool shadowing และ rug pullMCPprompt injectionห่วงโซ่อุปทาน

แหล่งอ้างอิงอิสระสำหรับผู้สร้าง AI agent ไม่มีส่วนเกี่ยวข้องกับผู้ให้บริการที่กล่าวถึง

© 2026 DotsAgent · ตรวจสอบข้อมูลเมื่อ 1 ตุลาคม 2569
