dotsagent.io
Język:Polski
17 incydentów od 2025 r.

Rejestr incydentów bezpieczeństwa agentów

Publiczne incydenty związane z agentami AI, serwerami MCP i platformami agentowymi, od najnowszych. Każdy wpis wyjaśnia, co się stało, dlaczego atak się powiódł i co zmienić we własnej konfiguracji.

  1. Przejęcie sesji i dostęp do zadań innych sesji w MCP Python SDK

    Dwie luki w MCP Python SDK umożliwiały przejęcie sesji i dostęp do zadań należących do innych sesji. Obie naprawiono w wersji 1.27.2 SDK.

    CVE-2026-52869CVE-2026-52870MCPSDKizolacja sesji
  2. Automatyczne zatwierdzanie WebFetch w Claude Code umożliwiało wyprowadzanie danych przez huggingface.co

    Claude Code w wersjach od 0.2.54 do 2.1.163 automatycznie zatwierdzał żądania WebFetch do huggingface.co, przez co treści umieszczone tam przez atakującego mogły wyprowadzać dane z sesji.

    CVE-2026-54316Claude Codeeksfiltracja danychruch wychodzący
  3. Comment and Control: tekst PR wykrada sekrety od agentów CI

    Prompt injection w treści pull requestów i zgłoszeń wykradał sekrety CI z Claude Code Security Review, Gemini CLI Action i GitHub Copilot Agent.

    CIprompt injectionsekrety
  4. MCP TypeScript SDK ujawniał odpowiedzi między klientami

    Serwery MCP korzystające z TypeScript SDK mogły wysyłać odpowiedzi jednego klienta do innego, jeśli współdzieliły z klientami jedną instancję serwera lub transportu. Problem naprawiono w wersji 1.26.0.

    CVE-2026-25536MCPSDKizolacja sesji
  5. ClawHavoc: setki złośliwych skills w ClawHub rozprzestrzeniały AMOS

    Koi Security wykryło 341 złośliwych skills wśród 2,857 pozycji w ClawHub; większość dostarczała Atomic macOS Stealer. Do 16 lutego 2026 r. liczba ta wzrosła do 824.

    OpenClawłańcuch dostawzłośliwe oprogramowanie
  6. Baza Moltbook ujawniła 1.5M tokenów API agentów

    Moltbook, sieć społecznościowa dla agentów OpenClaw, nie włączył zabezpieczeń na poziomie wierszy w bazie Supabase, ujawniając około 1.5M tokenów API, 35k adresów e-mail i prywatne wiadomości.

    ujawnienie danychSupabaseOpenClaw
  7. Bramy OpenClaw masowo wystawione na internet

    31 stycznia 2026 r. Censys wykrył 21,639 bram OpenClaw dostępnych z publicznego internetu; według indeksu OpenA2A 1 września było ich 192,492.

    OpenClawekspozycjakonfiguracja
  8. OpenClaw Control UI ujawniał tokeny gatewaya, umożliwiając RCE jednym kliknięciem

    OpenClaw Control UI ufał parametrowi gatewayUrl w query stringu, przez co ujawniał token gatewaya i umożliwiał RCE jednym kliknięciem — także w instalacjach dostępnych wyłącznie przez loopback. CVSS 8.8.

    CVE-2026-25253OpenClawRCEkradzież tokenów
  9. postmark-mcp: złośliwy serwer MCP kopiował każdą wiadomość e-mail

    postmark-mcp 1.0.16 opublikowany w npm po cichu wysyłał napastnikowi ukrytą kopię każdej obsługiwanej wiadomości e-mail. Koi Security określiło go jako pierwszy znany złośliwy serwer MCP.

    MAL-2025-47604MCPłańcuch dostawnpm
  10. Rozszerzenie Amazon Q Developer zawierało prompt usuwający dane

    Amazon Q Developer dla VS Code w wersji 1.84.0 zawierał wstrzyknięty prompt zaprojektowany do usuwania danych. AWS ustaliło, że przyczyną był token GitHub o zbyt szerokich uprawnieniach w CodeBuild.

    CVE-2025-8217łańcuch dostawCIdane uwierzytelniające
  11. Wstrzyknięcie poleceń systemowych przez authorization_endpoint w mcp-remote

    mcp-remote w wersjach od 0.0.5 do 0.1.15 mógł wykonywać polecenia systemowe umieszczone przez złośliwy serwer MCP w wartości authorization_endpoint. CVSS 9.6; podatność naprawiono w wersji 0.1.16.

    CVE-2025-6514MCPRCEOAuth
  12. EscapeRoute: ucieczka z sandboxa serwera Filesystem MCP

    Cymulate wykryło ucieczkę z sandboxa i obejście zabezpieczeń za pomocą dowiązań symbolicznych w serwerze Filesystem MCP firmy Anthropic. Umożliwiały one dostęp do plików poza dozwolonymi katalogami.

    CVE-2025-53109CVE-2025-53110MCPucieczka z sandboxadostęp do plików
  13. Agent Supabase MCP wykrada tokeny przez zgłoszenie do pomocy technicznej

    Prompt injection w zgłoszeniu do pomocy technicznej skłonił agenta Cursor połączonego z Supabase MCP za pomocą klucza service_role do odczytania tabeli tokenów integracji i ujawnienia jej zawartości.

    MCPprompt injectionśmiertelna triada
  14. Proxy MCP Inspector umożliwiało zdalne wykonanie kodu z poziomu przeglądarki

    MCP Inspector w wersjach wcześniejszych niż 0.14.1 uruchamiał lokalne, nieuwierzytelnione proxy, z którym mogła połączyć się strona internetowa, uzyskując możliwość wykonania kodu na komputerze dewelopera. CVSS 9.4.

    CVE-2025-49596MCPRCEnarzędzia deweloperskie
  15. EchoLeak: kradzież danych z Microsoft 365 Copilot bez interakcji użytkownika

    Jedna spreparowana wiadomość e-mail wystarczyła, by Microsoft 365 Copilot ujawnił dane bez żadnego kliknięcia ze strony użytkownika. Aim Security opisało ten incydent jako EchoLeak; Microsoft naprawił problem po stronie serwera.

    CVE-2025-32711prompt injectioneksfiltracja danychCopilot
  16. Toxic agent flow w GitHub MCP ujawnia prywatne repozytoria przez publiczne issue

    Invariant Labs pokazało, jak złośliwe publiczne issue na GitHubie nakłania agenta korzystającego z serwera GitHub MCP do skopiowania danych z prywatnego repozytorium do publicznego pull requesta.

    MCPprompt injectioneksfiltracja danych
  17. Zatruwanie narzędzi MCP: ukryte instrukcje w opisach narzędzi

    Invariant Labs pokazało, że serwer MCP może ukryć instrukcje w opisach narzędzi odczytywanych przez model, i opisało ataki typu tool shadowing oraz rug pull.

    MCPprompt injectionłańcuch dostaw

Niezależne źródło informacji dla osób tworzących agentów AI. Nie jesteśmy powiązani z żadnym wymienionym tu dostawcą.

© 2026 DotsAgent · Dane sprawdzone 1 października 2026