dotsagent.io
Язык:Русский
17 инцидентов с 2025 года

Журнал инцидентов безопасности AI-агентов

Публичные инциденты с участием AI-агентов, серверов MCP и платформ для агентов, от новых к старым. В каждой записи объясняется, что произошло, почему атака сработала и что изменить в своей конфигурации.

  1. Перехват сессии и доступ к задачам других сессий в MCP Python SDK

    Две уязвимости в MCP Python SDK позволяли перехватывать сессии и получать доступ к задачам, принадлежавшим другим сессиям. Обе исправлены в версии SDK 1.27.2.

    CVE-2026-52869CVE-2026-52870MCPSDKизоляция сеансов
  2. Автоматическое разрешение WebFetch в Claude Code позволило вывести данные через huggingface.co

    В версиях Claude Code от 0.2.54 до 2.1.163 включительно запросы WebFetch к huggingface.co разрешались автоматически, поэтому размещённый там контент злоумышленника мог использоваться для вывода данных из сеанса.

    CVE-2026-54316Claude Codeутечка данныхисходящий трафик
  3. Comment and Control: текст PR крадёт секреты у CI-агентов

    Prompt injection в тексте pull request и issue позволила украсть CI-секреты у Claude Code Security Review, Gemini CLI Action и GitHub Copilot Agent.

    CIprompt injectionсекреты
  4. Утечка ответов между клиентами в MCP TypeScript SDK

    MCP-серверы на TypeScript SDK, которые использовали один экземпляр сервера или транспорта для нескольких клиентов, могли отправлять ответы одного клиента другому. Исправлено в версии 1.26.0.

    CVE-2026-25536MCPSDKизоляция сессий
  5. ClawHavoc: сотни вредоносных навыков ClawHub распространяли AMOS

    Koi Security обнаружила 341 вредоносный навык среди 2,857 навыков на ClawHub; большинство распространяли Atomic macOS Stealer. К 16 February 2026 их число достигло 824.

    OpenClawцепочка поставоквредоносное ПО
  6. База данных Moltbook раскрыла 1.5M API-токенов агентов

    Moltbook, социальная сеть для агентов OpenClaw, оставила базу данных Supabase без защиты на уровне строк, раскрыв около 1.5M API-токенов, 35k адресов электронной почты и личных сообщений.

    утечка данныхSupabaseOpenClaw
  7. Шлюзы OpenClaw массово доступны из интернета

    По подсчётам Censys, 31 January 2026 из публичного интернета были доступны 21,639 шлюзов OpenClaw; по данным индекса OpenA2A, 1 September их число достигло 192,492.

    OpenClawдоступность извнеконфигурация
  8. Control UI OpenClaw раскрывала gateway-токены и позволяла выполнить RCE одним кликом

    Control UI OpenClaw доверяла параметру gatewayUrl в URL, раскрывая gateway-токен и позволяя выполнить RCE одним кликом даже при установке, доступной только через loopback. CVSS 8.8.

    CVE-2026-25253OpenClawRCEкража токена
  9. postmark-mcp: вредоносный MCP-сервер копировал всю почту

    Версия postmark-mcp 1.0.16 на npm незаметно отправляла злоумышленнику скрытую копию каждого обработанного письма. Koi Security назвала её первым известным вредоносным MCP-сервером.

    MAL-2025-47604MCPцепочка поставокnpm
  10. В расширение Amazon Q Developer попал промпт для уничтожения данных

    В расширение Amazon Q Developer для VS Code версии 1.84.0 попал внедрённый промпт, предназначенный для уничтожения данных. AWS установила, что причиной стал токен GitHub с избыточными правами в CodeBuild.

    CVE-2025-8217цепочка поставокCIучётные данные
  11. Выполнение команд ОС через authorization_endpoint в mcp-remote

    В версиях mcp-remote с 0.0.5 по 0.1.15 вредоносный MCP-сервер мог внедрить команды ОС в значение authorization_endpoint, которые затем выполнялись. CVSS 9.6. Уязвимость исправлена в версии 0.1.16.

    CVE-2025-6514MCPудалённое выполнение кодаOAuth
  12. EscapeRoute: выход из песочницы в Filesystem MCP server

    Cymulate обнаружила способ выйти из песочницы и обойти защиту с помощью символической ссылки в Filesystem MCP server от Anthropic. Это позволяло получать доступ к файлам за пределами разрешённых каталогов.

    CVE-2025-53109CVE-2025-53110MCPвыход из песочницыдоступ к файлам
  13. Агент Supabase MCP утёк токенами через тикет в службу поддержки

    Prompt-инъекция в тикете службы поддержки заставила агента Cursor, подключённого к Supabase MCP с ключом service_role, прочитать таблицу с токенами интеграций и раскрыть её содержимое.

    MCPprompt-инъекциясмертоносная триада
  14. Прокси MCP Inspector позволял выполнять код удалённо через браузер

    До версии 0.14.1 MCP Inspector запускал локальный прокси без аутентификации, доступный веб-страницам. Это позволяло выполнять код на компьютере разработчика. CVSS 9.4.

    CVE-2025-49596MCPRCEинструменты разработчика
  15. EchoLeak: кража данных из Microsoft 365 Copilot без действий пользователя

    Одного специально сформированного письма хватило, чтобы Microsoft 365 Copilot раскрыл данные — пользователю не пришлось ничего нажимать. Aim Security сообщила об уязвимости под названием EchoLeak; Microsoft устранила её на стороне сервера.

    CVE-2025-32711prompt injectionутечка данныхCopilot
  16. Опасный сценарий работы агента через GitHub MCP раскрывает данные приватных репозиториев через публичный issue

    Invariant Labs показала, как вредоносный публичный issue на GitHub может направить агента, работающего через сервер GitHub MCP, на копирование данных из приватного репозитория в публичный pull request.

    MCPprompt-инъекцияэксфильтрация данных
  17. Отравление инструментов MCP: скрытые инструкции в описаниях инструментов

    Invariant Labs показала, что сервер MCP может скрывать инструкции в описаниях инструментов, которые читает модель, а также описала атаки с подменой инструментов и rug pull.

    MCPprompt-инъекцияатака через цепочку поставок