---
title: "Nhật ký sự cố bảo mật agent: 17 vụ việc từ năm 2025 · DotsAgent"
description: "Các sự cố bảo mật AI agent được công khai từ tháng 4 năm 2025, từ đầu độc tool MCP đến rò rỉ dữ liệu qua WebFetch của Claude Code, kèm CVE, nguyên nhân gốc rễ và cách khắc phục."
url: https://dotsagent.io/vi/security/incidents
---

17 sự cố từ năm 2025

# Nhật ký sự cố bảo mật agent

Các sự cố công khai liên quan đến AI agent, MCP server và nền tảng agent, sắp xếp mới nhất trước. Mỗi mục giải thích sự việc, lý do cuộc tấn công thành công và những điều cần thay đổi trong hệ thống của bạn.

1. 5 thg 6, 2026 [Chiếm quyền session và truy cập task giữa các session trong MCP Python SDK](https://dotsagent.io/vi/security/incidents/2026-06-mcp-python-sdk-session-hijack)Hai lỗ hổng trong MCP Python SDK cho phép chiếm quyền session và truy cập các task thuộc về session khác. Cả hai đã được khắc phục trong phiên bản 1.27.2 của SDK.`CVE-2026-52869``CVE-2026-52870`MCPSDKcách ly phiên
2. thg 6 2026 [Tự động phê duyệt WebFetch trong Claude Code làm rò rỉ dữ liệu qua huggingface.co](https://dotsagent.io/vi/security/incidents/2026-06-claude-code-webfetch-exfiltration)Claude Code từ phiên bản 0.2.54 đến 2.1.163 tự động phê duyệt các request WebFetch đến huggingface.co, cho phép nội dung độc hại được lưu trữ tại đó lấy dữ liệu ra khỏi phiên.`CVE-2026-54316`Claude Coderò rỉ dữ liệulưu lượng đi ra
3. 15 thg 4, 2026 [Comment and Control: nội dung PR đánh cắp secret từ agent CI](https://dotsagent.io/vi/security/incidents/2026-04-comment-and-control-ci-secrets)Prompt injection trong nội dung pull request và issue đã đánh cắp secret CI từ Claude Code Security Review, Gemini CLI Action và GitHub Copilot Agent.CIprompt injectionsecret
4. 4 thg 2, 2026 [MCP TypeScript SDK làm rò rỉ phản hồi giữa các client](https://dotsagent.io/vi/security/incidents/2026-02-mcp-typescript-sdk-response-leak)Các MCP server dùng TypeScript SDK và chia sẻ một instance server hoặc transport giữa nhiều client có thể gửi phản hồi của client này cho client khác. Đã khắc phục trong 1.26.0.`CVE-2026-25536`MCPSDKcách ly session
5. 1 thg 2, 2026 [ClawHavoc: hàng trăm skill ClawHub độc hại phát tán AMOS](https://dotsagent.io/vi/security/incidents/2026-02-clawhavoc-malicious-skills)Koi Security phát hiện 341 skill độc hại trong số 2,857 skill trên ClawHub; phần lớn phát tán Atomic macOS Stealer. Đến ngày 16 February 2026, con số này đã tăng lên 824.OpenClawchuỗi cung ứngmalware
6. 31 thg 1, 2026 [Cơ sở dữ liệu Moltbook làm lộ 1.5M API token của agent](https://dotsagent.io/vi/security/incidents/2026-01-moltbook-database-exposure)Moltbook, mạng xã hội dành cho agent OpenClaw, để cơ sở dữ liệu Supabase không bật bảo mật cấp hàng, làm lộ khoảng 1.5M API token, 35k email và tin nhắn trực tiếp.lộ dữ liệuSupabaseOpenClaw
7. 31 thg 1, 2026 [Gateway OpenClaw bị phơi lộ trên internet ở quy mô lớn](https://dotsagent.io/vi/security/incidents/2026-openclaw-gateways-exposed)Ngày 31 January 2026, Censys thống kê có 21,639 gateway OpenClaw truy cập được từ internet công cộng; chỉ mục của OpenA2A ghi nhận con số 192,492 vào ngày 1 September.OpenClawphơi lộcấu hình
8. 30 thg 1, 2026 [Control UI của OpenClaw làm lộ gateway token, cho phép RCE chỉ bằng một cú nhấp](https://dotsagent.io/vi/security/incidents/2026-01-openclaw-control-ui-rce)Control UI của OpenClaw tin cậy tham số truy vấn gatewayUrl, làm lộ gateway token và cho phép RCE chỉ bằng một cú nhấp, kể cả trên các bản cài chỉ lắng nghe loopback. CVSS 8.8.`CVE-2026-25253`OpenClawRCEđánh cắp token
9. 25 thg 9, 2025 [postmark-mcp: máy chủ MCP độc hại sao chép mọi email](https://dotsagent.io/vi/security/incidents/2025-09-postmark-mcp-backdoor)postmark-mcp 1.0.16 trên npm âm thầm gửi bản sao ẩn của mọi email nó xử lý cho kẻ tấn công. Koi Security gọi đây là máy chủ MCP độc hại đầu tiên được biết đến.`MAL-2025-47604`MCPchuỗi cung ứngnpm
10. 23 thg 7, 2025 [Extension Amazon Q Developer được phát hành kèm prompt xóa dữ liệu](https://dotsagent.io/vi/security/incidents/2025-07-amazon-q-wiper-prompt)Amazon Q Developer cho VS Code 1.84.0 được phát hành kèm prompt được chèn vào nhằm xóa dữ liệu. AWS xác định nguyên nhân là token GitHub trong CodeBuild có phạm vi quyền quá rộng.`CVE-2025-8217`chuỗi cung ứngCIthông tin xác thực
11. 9 thg 7, 2025 [mcp-remote chèn lệnh hệ điều hành qua authorization_endpoint](https://dotsagent.io/vi/security/incidents/2025-07-mcp-remote-os-command-injection)mcp-remote 0.0.5 đến 0.1.15 có thể chạy lệnh hệ điều hành do máy chủ MCP độc hại cài vào giá trị authorization_endpoint. CVSS 9.6; đã được khắc phục trong phiên bản 0.1.16.`CVE-2025-6514`MCPRCEOAuth
12. 1 thg 7, 2025 [EscapeRoute: Thoát sandbox trong máy chủ Filesystem MCP](https://dotsagent.io/vi/security/incidents/2025-07-filesystem-mcp-escaperoute)Cymulate phát hiện lỗi thoát sandbox và bỏ qua kiểm tra symlink trong máy chủ Filesystem MCP của Anthropic, cho phép truy cập các tệp bên ngoài những thư mục được phép.`CVE-2025-53109``CVE-2025-53110`MCPthoát sandboxtruy cập tệp
13. thg 7 2025 [Agent Supabase MCP làm lộ token qua phiếu hỗ trợ](https://dotsagent.io/vi/security/incidents/2025-07-supabase-mcp-token-leak)Prompt injection trong phiếu hỗ trợ khiến agent của Cursor, được kết nối với Supabase MCP bằng khóa service_role, đọc bảng token tích hợp và làm lộ dữ liệu.MCPprompt injectionbộ ba nguy hiểm
14. 13 thg 6, 2025 [Proxy của MCP Inspector cho phép thực thi mã từ xa qua trình duyệt](https://dotsagent.io/vi/security/incidents/2025-06-mcp-inspector-rce)MCP Inspector trước phiên bản 0.14.1 chạy một proxy cục bộ không yêu cầu xác thực mà trang web có thể truy cập, cho phép thực thi mã trên máy của nhà phát triển. CVSS 9.4.`CVE-2025-49596`MCPRCEcông cụ dành cho nhà phát triển
15. 11 thg 6, 2025 [EchoLeak: đánh cắp dữ liệu không cần nhấp từ Microsoft 365 Copilot](https://dotsagent.io/vi/security/incidents/2025-06-echoleak-m365-copilot)Chỉ một email được tạo có chủ đích đã khiến Microsoft 365 Copilot làm rò rỉ dữ liệu mà người dùng không cần nhấp vào bất cứ thứ gì. Aim Security báo cáo lỗ hổng này với tên EchoLeak; Microsoft đã khắc phục ở phía máy chủ.`CVE-2025-32711`prompt injectionrò rỉ dữ liệuCopilot
16. 26 thg 5, 2025 [Luồng agent độc hại qua GitHub MCP làm lộ repo riêng tư bằng issue công khai](https://dotsagent.io/vi/security/incidents/2025-05-github-mcp-toxic-agent-flow)Invariant Labs cho thấy một issue GitHub công khai độc hại có thể điều hướng agent trên GitHub MCP server để sao chép dữ liệu từ repo riêng tư vào pull request công khai.MCPprompt injectionrò rỉ dữ liệu
17. 1 thg 4, 2025 [Đầu độc tool MCP: ẩn chỉ dẫn trong mô tả tool](https://dotsagent.io/vi/security/incidents/2025-04-mcp-tool-poisoning)Invariant Labs cho thấy MCP server có thể ẩn chỉ dẫn trong mô tả tool mà model đọc, đồng thời mô tả các biến thể tool shadowing và rug pull.MCPprompt injectionchuỗi cung ứng

Tài liệu tham khảo độc lập dành cho những người xây dựng AI agent. Không liên kết với bất kỳ nhà cung cấp nào được nêu ở đây.

© 2026 DotsAgent · Dữ liệu được kiểm tra ngày 1 tháng 10, 2026
