dotsagent.io
Taal:Nederlands
17 incidenten sinds 2025

Logboek van beveiligingsincidenten met agents

Openbare incidenten met AI-agents, MCP-servers en agentplatforms, van nieuw naar oud. Elke vermelding legt uit wat er is gebeurd, waarom de aanval slaagde en wat u in uw eigen setup kunt aanpassen.

  1. Sessiekaping en toegang tot taken van andere sessies in MCP Python SDK

    Twee kwetsbaarheden in de MCP Python SDK maakten sessiekaping en toegang tot taken van andere sessies mogelijk. Beide zijn verholpen in versie 1.27.2 van de SDK.

    CVE-2026-52869CVE-2026-52870MCPSDKsessie-isolatie
  2. Automatische goedkeuring van Claude Code WebFetch maakte data-exfiltratie via huggingface.co mogelijk

    Claude Code 0.2.54 tot en met 2.1.163 keurde WebFetch-verzoeken naar huggingface.co automatisch goed. Daardoor kon door een aanvaller gehoste content daar gegevens uit een sessie halen.

    CVE-2026-54316Claude Codedata-exfiltratieuitgaand verkeer
  3. Comment and Control: PR-tekst steelt secrets van CI-agents

    Prompt injection in tekst van pull requests en issues stal CI-secrets van Claude Code Security Review, Gemini CLI Action en GitHub Copilot Agent.

    CIprompt injectionsecrets
  4. MCP TypeScript SDK lekte responses tussen clients

    MCP-servers die met de TypeScript SDK waren gebouwd en één server- of transportinstantie deelden tussen clients, konden de responses van de ene client naar een andere sturen. Opgelost in 1.26.0.

    CVE-2026-25536MCPSDKsessie-isolatie
  5. ClawHavoc: honderden kwaadaardige ClawHub-skills verspreiden AMOS

    Koi Security vond 341 kwaadaardige skills tussen de 2,857 skills op ClawHub; de meeste verspreidden Atomic macOS Stealer. Op 16 februari 2026 was het aantal opgelopen tot 824.

    OpenClawtoeleveringsketenmalware
  6. Moltbook-database lekte 1.5M API-tokens van agents

    Moltbook, een sociaal netwerk voor OpenClaw-agents, had de Supabase-database zonder row-level security geconfigureerd. Daardoor lagen ongeveer 1.5M API-tokens, 35k e-mailadressen en privéberichten bloot.

    datalekSupabaseOpenClaw
  7. OpenClaw-gateways op grote schaal blootgesteld aan het internet

    Censys telde op 31 januari 2026 21,639 OpenClaw-gateways die bereikbaar waren vanaf het openbare internet; de index van OpenA2A kwam op 1 september uit op 192,492.

    OpenClawblootstellingconfiguratie
  8. OpenClaw Control UI lekte gatewaytokens en maakte RCE met één klik mogelijk

    De Control UI van OpenClaw vertrouwde een gatewayUrl-queryparameter, waardoor het gatewaytoken uitlekte en RCE met één klik mogelijk werd, zelfs bij installaties die alleen op loopback luisteren. CVSS 8.8.

    CVE-2026-25253OpenClawRCEtokendiefstal
  9. postmark-mcp: malafide MCP-server stuurde alle e-mails door

    postmark-mcp 1.0.16 op npm stuurde ongemerkt een blinde kopie van elke verwerkte e-mail naar een aanvaller. Koi Security noemde dit de eerste bekende malafide MCP-server.

    MAL-2025-47604MCPsupply chainnpm
  10. Amazon Q Developer-extensie uitgebracht met een prompt om gegevens te wissen

    Amazon Q Developer voor VS Code 1.84.0 werd uitgebracht met een geïnjecteerde prompt die gegevens moest wissen. AWS herleidde dit tot een GitHub-token met te ruime rechten in CodeBuild.

    CVE-2025-8217supply chainCIinloggegevens
  11. OS-commandinjectie in mcp-remote via authorization_endpoint

    mcp-remote 0.0.5 tot en met 0.1.15 kon OS-commando's uitvoeren die een malafide MCP-server in de waarde van authorization_endpoint had geplaatst. CVSS 9.6; opgelost in 0.1.16.

    CVE-2025-6514MCPRCEOAuth
  12. EscapeRoute: sandbox-escape in Filesystem MCP-server

    Cymulate ontdekte een sandbox-escape en een symlink-bypass in de Filesystem MCP-server van Anthropic, waarmee deze toegang kreeg tot bestanden buiten de toegestane mappen.

    CVE-2025-53109CVE-2025-53110MCPsandbox-escapebestandstoegang
  13. Supabase MCP-agent lekt tokens via een supportticket

    Door prompt injection in een supportticket las de agent van Cursor, verbonden met Supabase MCP via de service_role-sleutel, een tabel met integratietokens uit en lekte die gegevens.

    MCPprompt injectionlethal trifecta
  14. De proxy van MCP Inspector maakte code-uitvoering op afstand via een browser mogelijk

    MCP Inspector-versies vóór 0.14.1 startten een lokale proxy zonder authenticatie die bereikbaar was vanaf een webpagina. Daardoor kon code worden uitgevoerd op de computer van de ontwikkelaar. CVSS 9.4.

    CVE-2025-49596MCPRCEontwikkelaarstools
  15. EchoLeak: datadiefstal via Microsoft 365 Copilot zonder klik

    Eén speciaal opgestelde e-mail zorgde ervoor dat Microsoft 365 Copilot gegevens lekte zonder dat de gebruiker ergens op hoefde te klikken. Aim Security meldde het probleem onder de naam EchoLeak; Microsoft heeft het aan de serverzijde verholpen.

    CVE-2025-32711prompt injectiondata-exfiltratieCopilot
  16. GitHub MCP toxic agent flow lekt gegevens uit privérepositories via een openbare issue

    Invariant Labs liet zien hoe een kwaadaardige openbare GitHub-issue een agent op de GitHub MCP-server ertoe bracht gegevens uit een privérepository te kopiëren naar een openbare pull request.

    MCPprompt injectiondata-exfiltratie
  17. MCP-tool poisoning: verborgen instructies in toolbeschrijvingen

    Invariant Labs liet zien dat een MCP-server instructies kan verbergen in de toolbeschrijvingen die een model leest, en beschreef varianten met tool shadowing en rug pulls.

    MCPprompt injectionsupply chain

Onafhankelijke referentie voor iedereen die AI-agents bouwt. Niet verbonden aan een van de genoemde leveranciers.

© 2026 DotsAgent · Feiten gecontroleerd op 1 oktober 2026