Журнал инцидентов безопасности AI-агентов
Публичные инциденты с участием AI-агентов, серверов MCP и платформ для агентов, от новых к старым. В каждой записи объясняется, что произошло, почему атака сработала и что изменить в своей конфигурации.
Перехват сессии и доступ к задачам других сессий в MCP Python SDK
Две уязвимости в MCP Python SDK позволяли перехватывать сессии и получать доступ к задачам, принадлежавшим другим сессиям. Обе исправлены в версии SDK 1.27.2.
Автоматическое разрешение WebFetch в Claude Code позволило вывести данные через huggingface.co
В версиях Claude Code от 0.2.54 до 2.1.163 включительно запросы WebFetch к huggingface.co разрешались автоматически, поэтому размещённый там контент злоумышленника мог использоваться для вывода данных из сеанса.
Comment and Control: текст PR крадёт секреты у CI-агентов
Prompt injection в тексте pull request и issue позволила украсть CI-секреты у Claude Code Security Review, Gemini CLI Action и GitHub Copilot Agent.
Утечка ответов между клиентами в MCP TypeScript SDK
MCP-серверы на TypeScript SDK, которые использовали один экземпляр сервера или транспорта для нескольких клиентов, могли отправлять ответы одного клиента другому. Исправлено в версии 1.26.0.
ClawHavoc: сотни вредоносных навыков ClawHub распространяли AMOS
Koi Security обнаружила 341 вредоносный навык среди 2,857 навыков на ClawHub; большинство распространяли Atomic macOS Stealer. К 16 February 2026 их число достигло 824.
База данных Moltbook раскрыла 1.5M API-токенов агентов
Moltbook, социальная сеть для агентов OpenClaw, оставила базу данных Supabase без защиты на уровне строк, раскрыв около 1.5M API-токенов, 35k адресов электронной почты и личных сообщений.
Шлюзы OpenClaw массово доступны из интернета
По подсчётам Censys, 31 January 2026 из публичного интернета были доступны 21,639 шлюзов OpenClaw; по данным индекса OpenA2A, 1 September их число достигло 192,492.
Control UI OpenClaw раскрывала gateway-токены и позволяла выполнить RCE одним кликом
Control UI OpenClaw доверяла параметру gatewayUrl в URL, раскрывая gateway-токен и позволяя выполнить RCE одним кликом даже при установке, доступной только через loopback. CVSS 8.8.
postmark-mcp: вредоносный MCP-сервер копировал всю почту
Версия postmark-mcp 1.0.16 на npm незаметно отправляла злоумышленнику скрытую копию каждого обработанного письма. Koi Security назвала её первым известным вредоносным MCP-сервером.
В расширение Amazon Q Developer попал промпт для уничтожения данных
В расширение Amazon Q Developer для VS Code версии 1.84.0 попал внедрённый промпт, предназначенный для уничтожения данных. AWS установила, что причиной стал токен GitHub с избыточными правами в CodeBuild.
Выполнение команд ОС через authorization_endpoint в mcp-remote
В версиях mcp-remote с 0.0.5 по 0.1.15 вредоносный MCP-сервер мог внедрить команды ОС в значение authorization_endpoint, которые затем выполнялись. CVSS 9.6. Уязвимость исправлена в версии 0.1.16.
EscapeRoute: выход из песочницы в Filesystem MCP server
Cymulate обнаружила способ выйти из песочницы и обойти защиту с помощью символической ссылки в Filesystem MCP server от Anthropic. Это позволяло получать доступ к файлам за пределами разрешённых каталогов.
Агент Supabase MCP утёк токенами через тикет в службу поддержки
Prompt-инъекция в тикете службы поддержки заставила агента Cursor, подключённого к Supabase MCP с ключом service_role, прочитать таблицу с токенами интеграций и раскрыть её содержимое.
Прокси MCP Inspector позволял выполнять код удалённо через браузер
До версии 0.14.1 MCP Inspector запускал локальный прокси без аутентификации, доступный веб-страницам. Это позволяло выполнять код на компьютере разработчика. CVSS 9.4.
EchoLeak: кража данных из Microsoft 365 Copilot без действий пользователя
Одного специально сформированного письма хватило, чтобы Microsoft 365 Copilot раскрыл данные — пользователю не пришлось ничего нажимать. Aim Security сообщила об уязвимости под названием EchoLeak; Microsoft устранила её на стороне сервера.
Опасный сценарий работы агента через GitHub MCP раскрывает данные приватных репозиториев через публичный issue
Invariant Labs показала, как вредоносный публичный issue на GitHub может направить агента, работающего через сервер GitHub MCP, на копирование данных из приватного репозитория в публичный pull request.
Отравление инструментов MCP: скрытые инструкции в описаниях инструментов
Invariant Labs показала, что сервер MCP может скрывать инструкции в описаниях инструментов, которые читает модель, а также описала атаки с подменой инструментов и rug pull.