dotsagent.io
ภาษา:ไทย
17 เหตุการณ์ตั้งแต่ 2025

บันทึกเหตุการณ์ด้านความปลอดภัยของ Agent

เหตุการณ์ที่เปิดเผยต่อสาธารณะซึ่งเกี่ยวข้องกับ AI agent, MCP server และแพลตฟอร์ม agent เรียงจากใหม่ไปเก่า แต่ละรายการอธิบายว่าเกิดอะไรขึ้น การโจมตีสำเร็จได้อย่างไร และควรปรับอะไรในการตั้งค่าของคุณ

  1. ยึด session ใน MCP Python SDK และเข้าถึง task ข้าม session

    ช่องโหว่สองรายการใน MCP Python SDK ทำให้ยึด session และเข้าถึง task ของ session อื่นได้ แก้ไขทั้งสองรายการแล้วใน SDK เวอร์ชัน 1.27.2

    CVE-2026-52869CVE-2026-52870MCPSDKการแยกเซสชัน
  2. การอนุมัติ WebFetch อัตโนมัติใน Claude Code เปิดทางให้ส่งข้อมูลออกผ่าน huggingface.co

    Claude Code ตั้งแต่ 0.2.54 ถึง 2.1.163 อนุมัติคำขอ WebFetch ไปยัง huggingface.co โดยอัตโนมัติ ทำให้เนื้อหาที่ผู้โจมตีโฮสต์ไว้ที่นั่นสามารถดึงข้อมูลออกจากเซสชันได้

    CVE-2026-54316Claude Codeการลักลอบส่งข้อมูลออกการรับส่งข้อมูลขาออก
  3. Comment and Control: ข้อความใน PR ขโมย secret จาก CI agent

    การโจมตีแบบ prompt injection ในข้อความของ pull request และ issue ขโมย secret จาก Claude Code Security Review, Gemini CLI Action และ GitHub Copilot Agent

    CIprompt injectionsecret
  4. MCP TypeScript SDK ส่ง response ข้าม client

    MCP server ที่สร้างด้วย TypeScript SDK และใช้ server หรือ transport instance ร่วมกันระหว่าง client อาจส่ง response ของ client รายหนึ่งไปยังอีก client ได้ แก้ไขแล้วในเวอร์ชัน 1.26.0

    CVE-2026-25536MCPSDKการแยก session
  5. ClawHavoc: skill อันตรายหลายร้อยรายการบน ClawHub แพร่ AMOS

    Koi Security พบ skill อันตราย 341 รายการจากทั้งหมด 2,857 รายการบน ClawHub โดยส่วนใหญ่ส่ง Atomic macOS Stealer ภายใน 16 February 2026 จำนวนดังกล่าวเพิ่มเป็น 824 รายการ

    OpenClawซัพพลายเชนมัลแวร์
  6. ฐานข้อมูล Moltbook เปิดเผย agent API token 1.5M รายการ

    Moltbook โซเชียลเน็ตเวิร์กสำหรับ agent ของ OpenClaw ตั้งค่าฐานข้อมูล Supabase โดยไม่มี row-level security ทำให้ API token ประมาณ 1.5M รายการ อีเมล 35k รายการ และ DM ถูกเปิดเผย

    ข้อมูลรั่วไหลSupabaseOpenClaw
  7. พบ OpenClaw gateway เปิดรับการเชื่อมต่อจากอินเทอร์เน็ตเป็นวงกว้าง

    Censys นับ OpenClaw gateway ที่เข้าถึงได้จากอินเทอร์เน็ตสาธารณะได้ 21,639 รายการ ณ 31 January 2026 ส่วนดัชนีของ OpenA2A ระบุตัวเลขไว้ที่ 192,492 รายการ ณ 1 September

    OpenClawการเปิดเผยสู่สาธารณะการกำหนดค่า
  8. Control UI ของ OpenClaw ทำ gateway token รั่วไหล เปิดช่อง RCE ได้ในคลิกเดียว

    Control UI ของ OpenClaw เชื่อถือพารามิเตอร์ gatewayUrl ใน query string ทำให้ gateway token รั่วไหลและเปิดช่องให้ทำ RCE ได้ในคลิกเดียว แม้ติดตั้งให้รับการเชื่อมต่อเฉพาะ loopback ก็ตาม CVSS 8.8

    CVE-2026-25253OpenClawRCEขโมย token
  9. postmark-mcp: เซิร์ฟเวอร์ MCP ที่เป็นอันตรายส่งสำเนาอีเมลทุกฉบับ

    postmark-mcp 1.0.16 บน npm แอบส่งสำเนาลับของอีเมลทุกฉบับที่จัดการไปให้ผู้โจมตี Koi Security ระบุว่านี่เป็นเซิร์ฟเวอร์ MCP ที่เป็นอันตรายรายแรกเท่าที่มีการค้นพบ

    MAL-2025-47604MCPห่วงโซ่อุปทานnpm
  10. ส่วนขยาย Amazon Q Developer มาพร้อม prompt ที่สั่งลบข้อมูล

    Amazon Q Developer สำหรับ VS Code เวอร์ชัน 1.84.0 มาพร้อม prompt ที่ถูกแทรกเข้ามาเพื่อสั่งลบข้อมูล AWS สืบพบว่าต้นตอคือ GitHub token ใน CodeBuild ที่มีสิทธิ์กว้างเกินไป

    CVE-2025-8217ห่วงโซ่อุปทานCIข้อมูลรับรอง
  11. สั่งรันคำสั่งระบบปฏิบัติการผ่าน authorization_endpoint ใน mcp-remote

    mcp-remote เวอร์ชัน 0.0.5 ถึง 0.1.15 อาจรันคำสั่งระบบปฏิบัติการที่เซิร์ฟเวอร์ MCP ที่เป็นอันตรายแฝงไว้ในค่า authorization_endpoint ได้ มีคะแนน CVSS 9.6 และแก้ไขแล้วในเวอร์ชัน 0.1.16

    CVE-2025-6514MCPRCEOAuth
  12. EscapeRoute: การหลุดออกจาก sandbox ของเซิร์ฟเวอร์ Filesystem MCP

    Cymulate พบช่องโหว่ที่ทำให้หลุดออกจาก sandbox และการเลี่ยงข้อจำกัดผ่าน symlink ในเซิร์ฟเวอร์ Filesystem MCP ของ Anthropic ซึ่งทำให้เข้าถึงไฟล์นอกไดเรกทอรีที่ได้รับอนุญาตได้

    CVE-2025-53109CVE-2025-53110MCPการหลุดออกจาก sandboxการเข้าถึงไฟล์
  13. agent ของ Supabase MCP ทำ token รั่วผ่าน ticket ฝ่ายสนับสนุน

    prompt injection ใน ticket ฝ่ายสนับสนุนทำให้ agent ของ Cursor ซึ่งเชื่อมต่อกับ Supabase MCP ด้วยคีย์ service_role อ่านตาราง token สำหรับ integration และทำข้อมูลรั่วไหล

    MCPprompt injectionlethal trifecta
  14. proxy ของ MCP Inspector เปิดช่องให้รันโค้ดจากเบราว์เซอร์ได้

    MCP Inspector เวอร์ชันก่อน 0.14.1 เปิด proxy ในเครื่องโดยไม่มีการยืนยันตัวตน ซึ่งหน้าเว็บเข้าถึงได้และใช้รันโค้ดบนเครื่องของนักพัฒนาได้ CVSS 9.4

    CVE-2025-49596MCPRCEเครื่องมือนักพัฒนา
  15. EchoLeak: ขโมยข้อมูลจาก Microsoft 365 Copilot ได้โดยไม่ต้องคลิก

    อีเมลที่สร้างขึ้นเป็นพิเศษเพียงฉบับเดียวทำให้ Microsoft 365 Copilot เปิดเผยข้อมูลได้โดยที่ผู้ใช้ไม่ต้องคลิกอะไรเลย Aim Security รายงานช่องโหว่นี้ในชื่อ EchoLeak และ Microsoft แก้ไขจากฝั่งเซิร์ฟเวอร์แล้ว

    CVE-2025-32711prompt injectionการขโมยข้อมูลออกCopilot
  16. GitHub MCP toxic agent flow รั่วไหลข้อมูลจาก repo ส่วนตัวผ่าน issue สาธารณะ

    Invariant Labs แสดงให้เห็นว่า issue สาธารณะบน GitHub ที่เป็นอันตรายสามารถชี้นำ agent บน GitHub MCP server ให้คัดลอกข้อมูลจาก repo ส่วนตัวไปยัง pull request สาธารณะได้

    MCPprompt injectionการดึงข้อมูลออก
  17. การวางยาพิษเครื่องมือ MCP: ซ่อนคำสั่งไว้ในคำอธิบายเครื่องมือ

    Invariant Labs แสดงให้เห็นว่า MCP server สามารถซ่อนคำสั่งไว้ในคำอธิบายเครื่องมือที่โมเดลอ่าน พร้อมอธิบายรูปแบบการโจมตี tool shadowing และ rug pull

    MCPprompt injectionห่วงโซ่อุปทาน