Rejestr incydentów bezpieczeństwa agentów
Publiczne incydenty związane z agentami AI, serwerami MCP i platformami agentowymi, od najnowszych. Każdy wpis wyjaśnia, co się stało, dlaczego atak się powiódł i co zmienić we własnej konfiguracji.
Przejęcie sesji i dostęp do zadań innych sesji w MCP Python SDK
Dwie luki w MCP Python SDK umożliwiały przejęcie sesji i dostęp do zadań należących do innych sesji. Obie naprawiono w wersji 1.27.2 SDK.
Automatyczne zatwierdzanie WebFetch w Claude Code umożliwiało wyprowadzanie danych przez huggingface.co
Claude Code w wersjach od 0.2.54 do 2.1.163 automatycznie zatwierdzał żądania WebFetch do huggingface.co, przez co treści umieszczone tam przez atakującego mogły wyprowadzać dane z sesji.
Comment and Control: tekst PR wykrada sekrety od agentów CI
Prompt injection w treści pull requestów i zgłoszeń wykradał sekrety CI z Claude Code Security Review, Gemini CLI Action i GitHub Copilot Agent.
MCP TypeScript SDK ujawniał odpowiedzi między klientami
Serwery MCP korzystające z TypeScript SDK mogły wysyłać odpowiedzi jednego klienta do innego, jeśli współdzieliły z klientami jedną instancję serwera lub transportu. Problem naprawiono w wersji 1.26.0.
ClawHavoc: setki złośliwych skills w ClawHub rozprzestrzeniały AMOS
Koi Security wykryło 341 złośliwych skills wśród 2,857 pozycji w ClawHub; większość dostarczała Atomic macOS Stealer. Do 16 lutego 2026 r. liczba ta wzrosła do 824.
Baza Moltbook ujawniła 1.5M tokenów API agentów
Moltbook, sieć społecznościowa dla agentów OpenClaw, nie włączył zabezpieczeń na poziomie wierszy w bazie Supabase, ujawniając około 1.5M tokenów API, 35k adresów e-mail i prywatne wiadomości.
Bramy OpenClaw masowo wystawione na internet
31 stycznia 2026 r. Censys wykrył 21,639 bram OpenClaw dostępnych z publicznego internetu; według indeksu OpenA2A 1 września było ich 192,492.
OpenClaw Control UI ujawniał tokeny gatewaya, umożliwiając RCE jednym kliknięciem
OpenClaw Control UI ufał parametrowi gatewayUrl w query stringu, przez co ujawniał token gatewaya i umożliwiał RCE jednym kliknięciem — także w instalacjach dostępnych wyłącznie przez loopback. CVSS 8.8.
postmark-mcp: złośliwy serwer MCP kopiował każdą wiadomość e-mail
postmark-mcp 1.0.16 opublikowany w npm po cichu wysyłał napastnikowi ukrytą kopię każdej obsługiwanej wiadomości e-mail. Koi Security określiło go jako pierwszy znany złośliwy serwer MCP.
Rozszerzenie Amazon Q Developer zawierało prompt usuwający dane
Amazon Q Developer dla VS Code w wersji 1.84.0 zawierał wstrzyknięty prompt zaprojektowany do usuwania danych. AWS ustaliło, że przyczyną był token GitHub o zbyt szerokich uprawnieniach w CodeBuild.
Wstrzyknięcie poleceń systemowych przez authorization_endpoint w mcp-remote
mcp-remote w wersjach od 0.0.5 do 0.1.15 mógł wykonywać polecenia systemowe umieszczone przez złośliwy serwer MCP w wartości authorization_endpoint. CVSS 9.6; podatność naprawiono w wersji 0.1.16.
EscapeRoute: ucieczka z sandboxa serwera Filesystem MCP
Cymulate wykryło ucieczkę z sandboxa i obejście zabezpieczeń za pomocą dowiązań symbolicznych w serwerze Filesystem MCP firmy Anthropic. Umożliwiały one dostęp do plików poza dozwolonymi katalogami.
Agent Supabase MCP wykrada tokeny przez zgłoszenie do pomocy technicznej
Prompt injection w zgłoszeniu do pomocy technicznej skłonił agenta Cursor połączonego z Supabase MCP za pomocą klucza service_role do odczytania tabeli tokenów integracji i ujawnienia jej zawartości.
Proxy MCP Inspector umożliwiało zdalne wykonanie kodu z poziomu przeglądarki
MCP Inspector w wersjach wcześniejszych niż 0.14.1 uruchamiał lokalne, nieuwierzytelnione proxy, z którym mogła połączyć się strona internetowa, uzyskując możliwość wykonania kodu na komputerze dewelopera. CVSS 9.4.
EchoLeak: kradzież danych z Microsoft 365 Copilot bez interakcji użytkownika
Jedna spreparowana wiadomość e-mail wystarczyła, by Microsoft 365 Copilot ujawnił dane bez żadnego kliknięcia ze strony użytkownika. Aim Security opisało ten incydent jako EchoLeak; Microsoft naprawił problem po stronie serwera.
Toxic agent flow w GitHub MCP ujawnia prywatne repozytoria przez publiczne issue
Invariant Labs pokazało, jak złośliwe publiczne issue na GitHubie nakłania agenta korzystającego z serwera GitHub MCP do skopiowania danych z prywatnego repozytorium do publicznego pull requesta.
Zatruwanie narzędzi MCP: ukryte instrukcje w opisach narzędzi
Invariant Labs pokazało, że serwer MCP może ukryć instrukcje w opisach narzędzi odczytywanych przez model, i opisało ataki typu tool shadowing oraz rug pull.