Logboek van beveiligingsincidenten met agents
Openbare incidenten met AI-agents, MCP-servers en agentplatforms, van nieuw naar oud. Elke vermelding legt uit wat er is gebeurd, waarom de aanval slaagde en wat u in uw eigen setup kunt aanpassen.
Sessiekaping en toegang tot taken van andere sessies in MCP Python SDK
Twee kwetsbaarheden in de MCP Python SDK maakten sessiekaping en toegang tot taken van andere sessies mogelijk. Beide zijn verholpen in versie 1.27.2 van de SDK.
Automatische goedkeuring van Claude Code WebFetch maakte data-exfiltratie via huggingface.co mogelijk
Claude Code 0.2.54 tot en met 2.1.163 keurde WebFetch-verzoeken naar huggingface.co automatisch goed. Daardoor kon door een aanvaller gehoste content daar gegevens uit een sessie halen.
Comment and Control: PR-tekst steelt secrets van CI-agents
Prompt injection in tekst van pull requests en issues stal CI-secrets van Claude Code Security Review, Gemini CLI Action en GitHub Copilot Agent.
MCP TypeScript SDK lekte responses tussen clients
MCP-servers die met de TypeScript SDK waren gebouwd en één server- of transportinstantie deelden tussen clients, konden de responses van de ene client naar een andere sturen. Opgelost in 1.26.0.
ClawHavoc: honderden kwaadaardige ClawHub-skills verspreiden AMOS
Koi Security vond 341 kwaadaardige skills tussen de 2,857 skills op ClawHub; de meeste verspreidden Atomic macOS Stealer. Op 16 februari 2026 was het aantal opgelopen tot 824.
Moltbook-database lekte 1.5M API-tokens van agents
Moltbook, een sociaal netwerk voor OpenClaw-agents, had de Supabase-database zonder row-level security geconfigureerd. Daardoor lagen ongeveer 1.5M API-tokens, 35k e-mailadressen en privéberichten bloot.
OpenClaw-gateways op grote schaal blootgesteld aan het internet
Censys telde op 31 januari 2026 21,639 OpenClaw-gateways die bereikbaar waren vanaf het openbare internet; de index van OpenA2A kwam op 1 september uit op 192,492.
OpenClaw Control UI lekte gatewaytokens en maakte RCE met één klik mogelijk
De Control UI van OpenClaw vertrouwde een gatewayUrl-queryparameter, waardoor het gatewaytoken uitlekte en RCE met één klik mogelijk werd, zelfs bij installaties die alleen op loopback luisteren. CVSS 8.8.
postmark-mcp: malafide MCP-server stuurde alle e-mails door
postmark-mcp 1.0.16 op npm stuurde ongemerkt een blinde kopie van elke verwerkte e-mail naar een aanvaller. Koi Security noemde dit de eerste bekende malafide MCP-server.
Amazon Q Developer-extensie uitgebracht met een prompt om gegevens te wissen
Amazon Q Developer voor VS Code 1.84.0 werd uitgebracht met een geïnjecteerde prompt die gegevens moest wissen. AWS herleidde dit tot een GitHub-token met te ruime rechten in CodeBuild.
OS-commandinjectie in mcp-remote via authorization_endpoint
mcp-remote 0.0.5 tot en met 0.1.15 kon OS-commando's uitvoeren die een malafide MCP-server in de waarde van authorization_endpoint had geplaatst. CVSS 9.6; opgelost in 0.1.16.
EscapeRoute: sandbox-escape in Filesystem MCP-server
Cymulate ontdekte een sandbox-escape en een symlink-bypass in de Filesystem MCP-server van Anthropic, waarmee deze toegang kreeg tot bestanden buiten de toegestane mappen.
Supabase MCP-agent lekt tokens via een supportticket
Door prompt injection in een supportticket las de agent van Cursor, verbonden met Supabase MCP via de service_role-sleutel, een tabel met integratietokens uit en lekte die gegevens.
De proxy van MCP Inspector maakte code-uitvoering op afstand via een browser mogelijk
MCP Inspector-versies vóór 0.14.1 startten een lokale proxy zonder authenticatie die bereikbaar was vanaf een webpagina. Daardoor kon code worden uitgevoerd op de computer van de ontwikkelaar. CVSS 9.4.
EchoLeak: datadiefstal via Microsoft 365 Copilot zonder klik
Eén speciaal opgestelde e-mail zorgde ervoor dat Microsoft 365 Copilot gegevens lekte zonder dat de gebruiker ergens op hoefde te klikken. Aim Security meldde het probleem onder de naam EchoLeak; Microsoft heeft het aan de serverzijde verholpen.
GitHub MCP toxic agent flow lekt gegevens uit privérepositories via een openbare issue
Invariant Labs liet zien hoe een kwaadaardige openbare GitHub-issue een agent op de GitHub MCP-server ertoe bracht gegevens uit een privérepository te kopiëren naar een openbare pull request.
MCP-tool poisoning: verborgen instructies in toolbeschrijvingen
Invariant Labs liet zien dat een MCP-server instructies kan verbergen in de toolbeschrijvingen die een model leest, en beschreef varianten met tool shadowing en rug pulls.