บันทึกเหตุการณ์ด้านความปลอดภัยของ Agent
เหตุการณ์ที่เปิดเผยต่อสาธารณะซึ่งเกี่ยวข้องกับ AI agent, MCP server และแพลตฟอร์ม agent เรียงจากใหม่ไปเก่า แต่ละรายการอธิบายว่าเกิดอะไรขึ้น การโจมตีสำเร็จได้อย่างไร และควรปรับอะไรในการตั้งค่าของคุณ
ยึด session ใน MCP Python SDK และเข้าถึง task ข้าม session
ช่องโหว่สองรายการใน MCP Python SDK ทำให้ยึด session และเข้าถึง task ของ session อื่นได้ แก้ไขทั้งสองรายการแล้วใน SDK เวอร์ชัน 1.27.2
การอนุมัติ WebFetch อัตโนมัติใน Claude Code เปิดทางให้ส่งข้อมูลออกผ่าน huggingface.co
Claude Code ตั้งแต่ 0.2.54 ถึง 2.1.163 อนุมัติคำขอ WebFetch ไปยัง huggingface.co โดยอัตโนมัติ ทำให้เนื้อหาที่ผู้โจมตีโฮสต์ไว้ที่นั่นสามารถดึงข้อมูลออกจากเซสชันได้
Comment and Control: ข้อความใน PR ขโมย secret จาก CI agent
การโจมตีแบบ prompt injection ในข้อความของ pull request และ issue ขโมย secret จาก Claude Code Security Review, Gemini CLI Action และ GitHub Copilot Agent
MCP TypeScript SDK ส่ง response ข้าม client
MCP server ที่สร้างด้วย TypeScript SDK และใช้ server หรือ transport instance ร่วมกันระหว่าง client อาจส่ง response ของ client รายหนึ่งไปยังอีก client ได้ แก้ไขแล้วในเวอร์ชัน 1.26.0
ClawHavoc: skill อันตรายหลายร้อยรายการบน ClawHub แพร่ AMOS
Koi Security พบ skill อันตราย 341 รายการจากทั้งหมด 2,857 รายการบน ClawHub โดยส่วนใหญ่ส่ง Atomic macOS Stealer ภายใน 16 February 2026 จำนวนดังกล่าวเพิ่มเป็น 824 รายการ
ฐานข้อมูล Moltbook เปิดเผย agent API token 1.5M รายการ
Moltbook โซเชียลเน็ตเวิร์กสำหรับ agent ของ OpenClaw ตั้งค่าฐานข้อมูล Supabase โดยไม่มี row-level security ทำให้ API token ประมาณ 1.5M รายการ อีเมล 35k รายการ และ DM ถูกเปิดเผย
พบ OpenClaw gateway เปิดรับการเชื่อมต่อจากอินเทอร์เน็ตเป็นวงกว้าง
Censys นับ OpenClaw gateway ที่เข้าถึงได้จากอินเทอร์เน็ตสาธารณะได้ 21,639 รายการ ณ 31 January 2026 ส่วนดัชนีของ OpenA2A ระบุตัวเลขไว้ที่ 192,492 รายการ ณ 1 September
Control UI ของ OpenClaw ทำ gateway token รั่วไหล เปิดช่อง RCE ได้ในคลิกเดียว
Control UI ของ OpenClaw เชื่อถือพารามิเตอร์ gatewayUrl ใน query string ทำให้ gateway token รั่วไหลและเปิดช่องให้ทำ RCE ได้ในคลิกเดียว แม้ติดตั้งให้รับการเชื่อมต่อเฉพาะ loopback ก็ตาม CVSS 8.8
postmark-mcp: เซิร์ฟเวอร์ MCP ที่เป็นอันตรายส่งสำเนาอีเมลทุกฉบับ
postmark-mcp 1.0.16 บน npm แอบส่งสำเนาลับของอีเมลทุกฉบับที่จัดการไปให้ผู้โจมตี Koi Security ระบุว่านี่เป็นเซิร์ฟเวอร์ MCP ที่เป็นอันตรายรายแรกเท่าที่มีการค้นพบ
ส่วนขยาย Amazon Q Developer มาพร้อม prompt ที่สั่งลบข้อมูล
Amazon Q Developer สำหรับ VS Code เวอร์ชัน 1.84.0 มาพร้อม prompt ที่ถูกแทรกเข้ามาเพื่อสั่งลบข้อมูล AWS สืบพบว่าต้นตอคือ GitHub token ใน CodeBuild ที่มีสิทธิ์กว้างเกินไป
สั่งรันคำสั่งระบบปฏิบัติการผ่าน authorization_endpoint ใน mcp-remote
mcp-remote เวอร์ชัน 0.0.5 ถึง 0.1.15 อาจรันคำสั่งระบบปฏิบัติการที่เซิร์ฟเวอร์ MCP ที่เป็นอันตรายแฝงไว้ในค่า authorization_endpoint ได้ มีคะแนน CVSS 9.6 และแก้ไขแล้วในเวอร์ชัน 0.1.16
EscapeRoute: การหลุดออกจาก sandbox ของเซิร์ฟเวอร์ Filesystem MCP
Cymulate พบช่องโหว่ที่ทำให้หลุดออกจาก sandbox และการเลี่ยงข้อจำกัดผ่าน symlink ในเซิร์ฟเวอร์ Filesystem MCP ของ Anthropic ซึ่งทำให้เข้าถึงไฟล์นอกไดเรกทอรีที่ได้รับอนุญาตได้
agent ของ Supabase MCP ทำ token รั่วผ่าน ticket ฝ่ายสนับสนุน
prompt injection ใน ticket ฝ่ายสนับสนุนทำให้ agent ของ Cursor ซึ่งเชื่อมต่อกับ Supabase MCP ด้วยคีย์ service_role อ่านตาราง token สำหรับ integration และทำข้อมูลรั่วไหล
proxy ของ MCP Inspector เปิดช่องให้รันโค้ดจากเบราว์เซอร์ได้
MCP Inspector เวอร์ชันก่อน 0.14.1 เปิด proxy ในเครื่องโดยไม่มีการยืนยันตัวตน ซึ่งหน้าเว็บเข้าถึงได้และใช้รันโค้ดบนเครื่องของนักพัฒนาได้ CVSS 9.4
EchoLeak: ขโมยข้อมูลจาก Microsoft 365 Copilot ได้โดยไม่ต้องคลิก
อีเมลที่สร้างขึ้นเป็นพิเศษเพียงฉบับเดียวทำให้ Microsoft 365 Copilot เปิดเผยข้อมูลได้โดยที่ผู้ใช้ไม่ต้องคลิกอะไรเลย Aim Security รายงานช่องโหว่นี้ในชื่อ EchoLeak และ Microsoft แก้ไขจากฝั่งเซิร์ฟเวอร์แล้ว
GitHub MCP toxic agent flow รั่วไหลข้อมูลจาก repo ส่วนตัวผ่าน issue สาธารณะ
Invariant Labs แสดงให้เห็นว่า issue สาธารณะบน GitHub ที่เป็นอันตรายสามารถชี้นำ agent บน GitHub MCP server ให้คัดลอกข้อมูลจาก repo ส่วนตัวไปยัง pull request สาธารณะได้
การวางยาพิษเครื่องมือ MCP: ซ่อนคำสั่งไว้ในคำอธิบายเครื่องมือ
Invariant Labs แสดงให้เห็นว่า MCP server สามารถซ่อนคำสั่งไว้ในคำอธิบายเครื่องมือที่โมเดลอ่าน พร้อมอธิบายรูปแบบการโจมตี tool shadowing และ rug pull